Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — Exploit de prueba de concepto para CVE-2026-11103 que demuestra el bypass del límite de velocidad de GraphQL mediante batching y alias de campos; incluye un servidor Node.js vulnerable y un script de explotación en Python. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsSeguridad WebSeguridad de APIs
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

Exploit de prueba de concepto para CVE-2026-11103 que demuestra el bypass del límite de velocidad de GraphQL mediante batching y alias de campos; incluye un servidor Node.js vulnerable y un script de explotación en Python.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 16 díasAún no revisado

3. CVE-2026-11103 – Bypass del límite de tasa por alias en GraphQL Batching

Código del programa (exploit en Node.js + Python)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – Bypass del límite de tasa por alias en GraphQL Batching

Severity: Medium

Descripción general

Una API de GraphQL aplica la limitación de tasa en función del número de solicitudes HTTP, no de la complejidad ni del número de campos resueltos. Mediante el uso de alias de campo, un atacante puede emitir múltiples consultas costosas dentro de una sola solicitud HTTP, omitiendo efectivamente el límite de tasa.

Detalles de la vulnerabilidad

  • Tipo: Bypass del límite de tasa
  • Impacto: Divulgación de información, denegación de servicio.
  • Causa raíz: El limitador de tasa cuenta cada solicitud HTTP como una sola operación, ignorando que un único documento GraphQL puede contener muchos campos con alias, cada uno de los cuales consume recursos del servidor.

Demostración del exploit

  1. Inicia el servidor:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. Ejecuta el exploit:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
root@kitploit:~
Descargar herramienta