Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — Proof-of-concept-Exploit für CVE-2026-11103, der die Umgehung des GraphQL-Ratenlimits durch Batching und Feld-Aliase demonstriert; enthält einen verwundbaren Node.js-Server und ein Python-Exploit-Skript. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsWebsicherheitAPI-Sicherheit
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

Proof-of-concept-Exploit für CVE-2026-11103, der die Umgehung des GraphQL-Ratenlimits durch Batching und Feld-Aliase demonstriert; enthält einen verwundbaren Node.js-Server und ein Python-Exploit-Skript.

Repository anzeigen
7vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

3. CVE-2026-11103 – GraphQL Batching Alias Rate Limit Bypass

Programmcode (Node.js + Python-Exploit)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – GraphQL Batching Alias Rate Limit Bypass

Severity: Medium

Übersicht

Eine GraphQL-API erzwingt die Ratenbegrenzung basierend auf der Anzahl der HTTP-Anfragen, nicht auf der Komplexität oder der Anzahl der aufgelösten Felder. Durch die Verwendung von Feld-Aliassen kann ein Angreifer mehrere aufwendige Abfragen in einer einzigen HTTP-Anfrage ausführen und so die Ratenbegrenzung effektiv umgehen.

Schwachstellendetails

  • Typ: Rate Limit Bypass
  • Auswirkung: Offenlegung von Informationen, Denial of Service.
  • Grundursache: Der Ratenbegrenzer zählt jede HTTP-Anfrage als einen Vorgang und ignoriert dabei, dass ein einzelnes GraphQL-Dokument viele Felder mit Aliasen enthalten kann, die jeweils Serverressourcen verbrauchen.

Exploit-Demonstration

  1. Server starten:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. Exploit ausführen:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
Tool herunterladen