Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — Exploit de preuve de concept pour CVE-2026-11103 démontrant le contournement de la limite de débit GraphQL via le batching et les alias de champs ; inclut un serveur Node.js vulnérable et un script d'exploitation Python. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APISécurité WebSécurité des API
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

Exploit de preuve de concept pour CVE-2026-11103 démontrant le contournement de la limite de débit GraphQL via le batching et les alias de champs ; inclut un serveur Node.js vulnérable et un script d'exploitation Python.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 17 joursPas encore vérifié

3. CVE-2026-11103 – Contournement de la limite de débit par alias et batching GraphQL

Code du programme (exploit Node.js + Python)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – Contournement de la limite de débit par alias et batching GraphQL

Severity: Medium

Vue d'ensemble

Une API GraphQL applique une limitation de débit basée sur le nombre de requêtes HTTP, et non sur la complexité ou le nombre de champs résolus. En utilisant des alias de champs, un attaquant peut envoyer plusieurs requêtes coûteuses dans une seule requête HTTP, contournant ainsi la limite de débit.

Détails de la vulnérabilité

  • Type : Contournement de limite de débit
  • Impact : Divulgation d'informations, déni de service.
  • Cause racine : Le limiteur de débit compte chaque requête HTTP comme une seule opération, ignorant qu'un même document GraphQL peut contenir de nombreux champs avec alias, chacun consommant des ressources serveur.

Démonstration de l'exploit

  1. Démarrez le serveur :
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. Exécutez l'exploit :
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
root@kitploit:~
Télécharger l’outil