CandyVault
Chall do HackTheBoo (evento de Halloween do HackTheBox). Desafio resolvido em 23/10.
Last updated
Chall do HackTheBoo (evento de Halloween do HackTheBox). Desafio resolvido em 23/10.
Last updated
Iniciei o desafio ao acessar a aplicação web, cuja tela principal era um formulário de login. Em seguida, comecei analisar o código-fonte fornecido pelo próprio CTF para compreender o funcionamento da aplicação.
Ao analisar o código, observei que a aplicação possuía apenas uma rota, e dentro dessa rota, identifiquei uma vulnerabilidade conhecida como NoSQL Injection.
Após realizar o “login”, a aplicação nos fornece a flag. Solved.
Como era um NoSQLi simples, bastou passar os valores dos parâmetros como objetos para utilizar os do MongoDB e, dessa forma, fazer autenticação na aplicação.