-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathserver.js
More file actions
85 lines (72 loc) · 2.51 KB
/
Copy pathserver.js
File metadata and controls
85 lines (72 loc) · 2.51 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
// Carregar as variáveis de ambiente do arquivo .env
require('dotenv').config();
const express = require('express');
const mongoose = require('mongoose');
const bodyParser = require('body-parser');
const User = require('./models/User'); // Supondo que você já tenha criado o modelo de User
const app = express();
// Middleware para processar o corpo das requisições em JSON
app.use(bodyParser.json());
// Conectar ao MongoDB usando a URI fornecida no arquivo .env
mongoose.connect(process.env.MONGODB_URI, {
useNewUrlParser: true,
useUnifiedTopology: true
})
.then(() => console.log('MongoDB conectado'))
.catch(err => console.log('Erro ao conectar ao MongoDB:', err));
// Rotas da API
// GET: Listar usuários (vulnerável a NoSQL Injection)
app.get('/users', async (req, res) => {
const filter = req.query; // Diretamente usa os parâmetros de consulta fornecidos pelo usuário
try {
// Este código é vulnerável a NoSQL Injection, já que o filtro vem direto do usuário
const users = await User.find(filter);
res.status(200).json(users);
} catch (err) {
res.status(500).json({ message: err.message });
}
});
// POST: Criar novo usuário
app.post('/users', async (req, res) => {
const user = new User({
name: req.body.name,
email: req.body.email,
password: req.body.password
});
try {
const newUser = await user.save();
res.status(201).json(newUser);
} catch (err) {
res.status(400).json({ message: err.message });
}
});
// PUT: Atualizar um usuário existente
app.put('/users/:id', async (req, res) => {
try {
const user = await User.findById(req.params.id);
if (!user) return res.status(404).json({ message: 'Usuário não encontrado' });
user.name = req.body.name || user.name;
user.email = req.body.email || user.email;
user.password = req.body.password || user.password;
const updatedUser = await user.save();
res.status(200).json(updatedUser);
} catch (err) {
res.status(400).json({ message: err.message });
}
});
// DELETE: Excluir um usuário
app.delete('/users/:id', async (req, res) => {
try {
const user = await User.findById(req.params.id);
if (!user) return res.status(404).json({ message: 'Usuário não encontrado' });
await user.remove();
res.status(200).json({ message: 'Usuário excluído' });
} catch (err) {
res.status(500).json({ message: err.message });
}
});
// Iniciar o servidor
const PORT = process.env.PORT || 3000;
app.listen(PORT, () => {
console.log(`Servidor rodando na porta ${PORT}`);
});