CVE-2022-41876
ezplatform-graphql GraphQL क्वेरीज़ पासवर्ड हैश उजागर कर सकती हैं
- प्रकाशित
- 10 नव॰ 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 70.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ezplatform-graphql इबेक्सा DXP और इबेक्सा ओपन सोर्स के लिए एक GraphQL सर्वर कार्यान्वयन है। संस्करण 2.3.12 और 1.0.13 से पहले के संस्करण संवेदनशील जानकारी के असुरक्षित भंडारण (Insecure Storage of Sensitive Information) के अधीन हैं। उपयोगकर्ता खातों के लिए अनधिकृत GraphQL क्वेरी उन उपयोगकर्ताओं के पासवर्ड हैश उजागर कर सकती हैं जिन्होंने सामग्री बनाई या संशोधित की है, आमतौर पर व्यवस्थापक और संपादक। यह समस्या संस्करण 2.3.12 और 1.X शाखा पर 1.0.13 में पैच कर दी गई है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, वे GraphQL पैकेज में "src/bundle/Resources/config/graphql/User.types.yaml" से "passwordHash" प्रविष्टि हटा सकते हैं, और यदि आप चाहें तो हैश प्रकार, ईमेल, लॉगिन जैसे अन्य गुण भी हटा सकते हैं।
स्रोत
1CVE-2022-41876 के लिए प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।