Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — CVE-2026-22014 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो GraphQL API में persisted-query ID हेरफेर प्रदर्शित करता है ताकि allowlists को बायपास किया जा सके और मनमानी क्वेरी निष्पादित की जा सकें। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

CVE-2026-22014 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो GraphQL API में persisted-query ID हेरफेर प्रदर्शित करता है ताकि allowlists को बायपास किया जा सके और मनमानी क्वेरी निष्पादित की जा सकें।

रिपॉजिटरी देखें
241 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22014 – GraphQL Persisted Queries इंजेक्शन, ID हेरफेर के माध्यम से

प्रोग्राम कोड (Node.js)

// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – GraphQL Persisted Queries इंजेक्शन, ID हेरफेर के माध्यम से

Severity: High

अवलोकन

एक GraphQL सर्वर persisted queries का समर्थन करता है, लेकिन queryId अज्ञात होने पर दिए गए query पैरामीटर का उपयोग करता है। एक हमलावर एक गैर-मौजूद queryId के साथ एक मनमाना GraphQL query प्रदान कर सकता है, जिससे persisted queries की इच्छित allowlist को दरकिनार किया जा सकता है।

भेद्यता विवरण

  • प्रकार: एक्सेस नियंत्रण बायपास
  • प्रभाव: मनमानी, संभावित रूप से महंगी या प्रतिबंधित queries का निष्पादन।
  • मूल कारण: रिज़ॉल्वर queryId न मिलने पर अनुरोध को अस्वीकार करने के बजाय क्लाइंट द्वारा प्रदान किए गए query पर भरोसा करता है।

एक्सप्लॉइट प्रदर्शन

सर्वर प्रारंभ करें और एक मिश्रित पेलोड भेजें:

python exploit_persisted_query.py

सर्वर दुर्भावनापूर्ण query को निष्पादित करता है।

टूल डाउनलोड करें