NoSQL Injection via MongoDB Queries
Description
Detects user input flowing into NoSQL database queries without validation.
What Shoulder detects
How to fix
Validate input types and use mongo-sanitize to remove operators from user input. ```javascript const sanitized = mongoSanitize(req.body.query); const user = await User.findOne(sanitized); ``` Learn more: https://shoulder.dev/learn/javascript/cwe-943/nosql-injection
Applies to
Languages
Frameworks
express
fastify
References
Scan for this issue
Detect with Shoulder CLI
npx @shoulderdev/cli trust --rule=javascript-nosql-injection .