Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — Preuve de concept d'exploitation pour CVE-2026-22014 démontrant la manipulation d'identifiants de requêtes persistées dans les API GraphQL afin de contourner les listes blanches et d'exécuter des requêtes arbitraires. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APISécurité WebTests d'IntrusionSécurité des API
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

Preuve de concept d'exploitation pour CVE-2026-22014 démontrant la manipulation d'identifiants de requêtes persistées dans les API GraphQL afin de contourner les listes blanches et d'exécuter des requêtes arbitraires.

Voir le dépôt
7il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-22014 – Injection de requêtes persistées GraphQL via manipulation d'ID

Code du programme (Node.js)

root@kitploit:~
// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – Injection de requêtes persistées GraphQL via manipulation d'ID

Severity: High

Aperçu

Un serveur GraphQL prend en charge les requêtes persistées mais revient au paramètre fourni si le est inconnu. Un attaquant peut fournir un inexistant accompagné d'une requête GraphQL arbitraire, contournant ainsi la liste d'autorisation prévue des requêtes persistées.

query
queryId
queryId

Détails de la vulnérabilité

  • Type : Contournement du contrôle d'accès
  • Impact : Exécution de requêtes arbitraires, potentiellement coûteuses ou restreintes.
  • Cause racine : Le résolveur fait confiance à la query fournie par le client lorsque le queryId n'est pas trouvé, au lieu de rejeter la requête.

Démonstration de l'exploit

Démarrez le serveur et envoyez une charge utile mixte :

root@kitploit:~
python exploit_persisted_query.py

Le serveur exécute la requête malveillante.

Télécharger l’outil