
CVE-2026-11103 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो बैचिंग और फील्ड एलियासेस के माध्यम से GraphQL रेट-लिमिट बायपास को प्रदर्शित करता है; इसमें असुरक्षित Node.js सर्वर और Python एक्सप्लॉइट स्क्रिप्ट शामिल है।
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');
const schema = buildSchema(`
type Query {
secret: String
}
`);
let requestCount = 0;
const rateLimit = (req, res, next) => {
requestCount++;
if (requestCount > 5) {
return res.status(429).send('Rate limit exceeded');
}
next();
};
const root = { secret: () => 'SuperSecretData' };
const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));
एक GraphQL API HTTP अनुरोधों की संख्या के आधार पर रेट लिमिटिंग लागू करती है, न कि हल किए गए फ़ील्ड की जटिलता या संख्या के आधार पर। फ़ील्ड एलियास का उपयोग करके, एक हमलावर एक ही HTTP अनुरोध के भीतर कई महंगी क्वेरी भेज सकता है, जिससे रेट लिमिट प्रभावी रूप से बाईपास हो जाती है।
npm install express express-graphql graphql
node graphql_rate_limit_server.js
python exploit_graphql_alias_bypass.py