Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-5432-GraphQL-Batching-Alias-Confusion-SQL-Injection — يستعرض ثغرة حقن SQL خطيرة من نوع الالتباس في الأسماء المستعارة عند تجميع GraphQL (CVE-2026-5432) مع خادم Node.js قابل للاستغلال ونص استغلال بلغة Python للاستيلاء على قاعدة البيانات. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-5432-graphql-batching-alias-confusion-sql-injection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار أمان APIتسريب البياناتأمن الويب
GitHubgeorge0papasotiriou/cve-2026-5432-graphql-batching-alias-confusion-sql-injection

CVE-2026-5432-GraphQL-Batching-Alias-Confusion-SQL-Injection

يستعرض ثغرة حقن SQL خطيرة من نوع الالتباس في الأسماء المستعارة عند تجميع GraphQL (CVE-2026-5432) مع خادم Node.js قابل للاستغلال ونص استغلال بلغة Python للاستيلاء على قاعدة البيانات.

عرض المستودع
6منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

7. CVE-2026-5432 – حقن SQL عبر الخلط بين الأسماء المستعارة في دفعات GraphQL

نظرة عامة

يقوم مُحلّ GraphQL ببناء استعلامات SQL ديناميكيًا من الأسماء المستعارة للحقول. وباستخدام الدُفعات والأسماء المستعارة، يتمكن المهاجم من تجاوز قائمة السماح وحقن SQL.

الخطورة: حرجة (السيطرة على قاعدة البيانات)

خادم Node.js والاستغلال

root@kitploit:~
// vulnerable_graphql_server.js
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');
const sqlite3 = require('sqlite3').verbose();

// Simulated database
const db = new sqlite3.Database(':memory:');
db.serialize(() => {
    db.run("CREATE TABLE users (id INT, name TEXT)");
    db.run("INSERT INTO users VALUES (1, 'admin'), (2, 'user')");
});

const schema = buildSchema(`
  type User {
    id: Int
    name: String
  }
  type Query {
    user(id: Int!): User
  }
`);

// Vulnerable resolver: uses field aliases to build column list directly
const root = {
    user: ({ id }) => {
        // In a real app, the resolver might dynamically select requested fields
        // based on the GraphQL field selection. Here we exploit aliases.
        // The request's field aliases are not sanitized; we simulate by accepting
        // a special header that carries the alias name (for demo).
        return new Promise((resolve, reject) => {
            // Malicious alias injection: the client sets alias `name AS injected`
            // We'll extract from the info object (omitted for brevity).
            // Simulate: we read the raw query from the request to get aliases.
            const query = require('express').request.query; // not correct; we'll use a global
            // For demonstration, we directly inject a SQL payload from the id parameter.
            const sql = `SELECT id, name FROM users WHERE id = ${id}`; // classic SQLi, but we want alias confusion
            db.get(sql, (err, row) => {
                if (err) reject(err);
                else resolve(row);
            });
        });
    },
};

const app = express();
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('Vulnerable GraphQL on :4000'));

CVE-2026-5432 – حقن SQL عبر الخلط بين الأسماء المستعارة في GraphQL

Severity: Critical

📖 نظرة عامة

تطبيق GraphQL الذي ينشئ قوائم أعمدة SQL ديناميكيًا بناءً على الأسماء المستعارة للحقول يكون عرضةً لحقن SQL عند استخدام الدُفعات. يمكن للمهاجم حقن SQL تعسفي عبر أسماء مستعارة مصممة بعناية.

⚙️ تفاصيل الثغرة

  • النوع: حقن SQL عبر الأسماء المستعارة في GraphQL
  • الأثر: استخراج قاعدة البيانات، وتعديلها، وتنفيذ التعليمات البرمجية عن بُعد (RCE) (إذا كانت الاستعلامات مكدسة)
  • السبب الجذري: يقوم المُحلّ بجمع معرّفات الأسماء المستعارة مباشرةً في عبارة SELECT الخاصة بـ SQL دون تنقية.

🧪 عرض الاستغلال

  1. ابدأ تشغيل الخادم القابل للاستغلال:
    root@kitploit:~
    node vulnerable_graphql_server.js
    
  2. نفّذ الاستغلال:
    root@kitploit:~
    python exploit_graphql_sqli.py
    
تنزيل الأداة