Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — CVE-2026-11103 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो बैचिंग और फील्ड एलियासेस के माध्यम से GraphQL रेट-लिमिट बायपास को प्रदर्शित करता है; इसमें असुरक्षित Node.js सर्वर और Python एक्सप्लॉइट स्क्रिप्ट शामिल है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणवेब सुरक्षाAPI सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

CVE-2026-11103 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो बैचिंग और फील्ड एलियासेस के माध्यम से GraphQL रेट-लिमिट बायपास को प्रदर्शित करता है; इसमें असुरक्षित Node.js सर्वर और Python एक्सप्लॉइट स्क्रिप्ट शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
17 दिन पहलेअभी तक समीक्षित नहीं

3. CVE-2026-11103 – GraphQL बैचिंग एलियास रेट लिमिट बाईपास

प्रोग्राम कोड (Node.js + Python एक्सप्लॉइट)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – GraphQL बैचिंग एलियास रेट लिमिट बाईपास

Severity: Medium

अवलोकन

एक GraphQL API HTTP अनुरोधों की संख्या के आधार पर रेट लिमिटिंग लागू करती है, न कि हल किए गए फ़ील्ड की जटिलता या संख्या के आधार पर। फ़ील्ड एलियास का उपयोग करके, एक हमलावर एक ही HTTP अनुरोध के भीतर कई महंगी क्वेरी भेज सकता है, जिससे रेट लिमिट प्रभावी रूप से बाईपास हो जाती है।

भेद्यता विवरण

  • प्रकार: रेट लिमिट बाईपास
  • प्रभाव: सूचना प्रकटीकरण, सेवा से इनकार।
  • मूल कारण: रेट लिमिटर प्रत्येक HTTP अनुरोध को एक ऑपरेशन के रूप में गिनता है, यह अनदेखा करते हुए कि एक एकल GraphQL दस्तावेज़ में कई एलियास किए गए फ़ील्ड हो सकते हैं, जिनमें से प्रत्येक सर्वर संसाधनों की खपत करता है।

शोषण प्रदर्शन

  1. सर्वर प्रारंभ करें:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. शोषण चलाएँ:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
टूल डाउनलोड करें