Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — استغلال لإثبات المفهوم لثغرة CVE-2026-11103 يوضح كيفية تجاوز حد معدل الطلبات في GraphQL عبر التجميع والأسماء المستعارة للحقول؛ ويتضمن خادم Node.js قابلًا للاستغلال ونصًا برمجيًا للاستغلال بلغة Python. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار أمان APIأمن الويبأمن واجهات برمجة التطبيقات
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

استغلال لإثبات المفهوم لثغرة CVE-2026-11103 يوضح كيفية تجاوز حد معدل الطلبات في GraphQL عبر التجميع والأسماء المستعارة للحقول؛ ويتضمن خادم Node.js قابلًا للاستغلال ونصًا برمجيًا للاستغلال بلغة Python.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 16 أياملم تتم المراجعة بعد

3. CVE-2026-11103 – تجاوز حد المعدل عبر الأسماء المستعارة لتجميع GraphQL

كود البرنامج (استغلال Node.js + Python)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – تجاوز حد المعدل عبر الأسماء المستعارة لتجميع GraphQL

Severity: Medium

نظرة عامة

تفرض واجهة برمجة تطبيقات GraphQL حدًا للمعدل استنادًا إلى عدد طلبات HTTP، وليس إلى تعقيد أو عدد الحقول التي تم حلها. باستخدام الأسماء المستعارة للحقول، يمكن للمهاجم إرسال عدة استعلامات مكلفة داخل طلب HTTP واحد، مما يتيح له تجاوز حد المعدل فعليًا.

تفاصيل الثغرة

  • النوع: تجاوز حد المعدل
  • الأثر: كشف المعلومات، رفض الخدمة.
  • السبب الجذري: يعُدّ مُحدد المعدل كل طلب HTTP بمثابة عملية واحدة، متجاهلاً أن مستند GraphQL واحد يمكن أن يحتوي على العديد من الحقول ذات الأسماء المستعارة، كل منها يستهلك موارد الخادم.

عرض الاستغلال

  1. شغّل الخادم:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. شغّل الاستغلال:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
تنزيل الأداة