CVE-2022-41876
ezplatform-graphql يمكن أن تكشف استعلامات GraphQL عن تجزئات كلمات المرور
- تم النشر
- 10/11/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ezplatform-graphql هو تطبيق خادم GraphQL لمنصة Ibexa DXP وIbexa Open Source. الإصدارات السابقة للإصدارين 2.3.12 و1.0.13 معرّضة لمشكلة التخزين غير الآمن للمعلومات الحساسة. يمكن لاستعلامات GraphQL غير المصادَق عليها الخاصة بحسابات المستخدمين كشف تجزئات كلمات المرور للمستخدمين الذين أنشأوا المحتوى أو عدّلوه، وهم عادةً المسؤولون والمحررون. تم إصلاح هذه المشكلة في الإصدارين 2.3.12 و1.0.13 على فرع 1.X. يمكن للمستخدمين غير القادرين على الترقية إزالة إدخال "passwordHash" من "src/bundle/Resources/config/graphql/User.types.yaml" في حزمة GraphQL، وخصائص أخرى مثل نوع التجزئة والبريد الإلكتروني واسم الدخول إذا كنت تفضّل ذلك.
المصادر
1إثبات المفهوم لـ CVE-2022-41876
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.