Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — CVE-2026-22014 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो GraphQL API में persisted-query ID हेरफेर प्रदर्शित करता है ताकि allowlists को बायपास किया जा सके और मनमानी क्वेरी निष्पादित की जा सकें। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

CVE-2026-22014 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो GraphQL API में persisted-query ID हेरफेर प्रदर्शित करता है ताकि allowlists को बायपास किया जा सके और मनमानी क्वेरी निष्पादित की जा सकें।

रिपॉजिटरी देखें
71 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22014 – GraphQL Persisted Queries इंजेक्शन, ID हेरफेर के माध्यम से

प्रोग्राम कोड (Node.js)

root@kitploit:~
// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – GraphQL Persisted Queries इंजेक्शन, ID हेरफेर के माध्यम से

Severity: High

अवलोकन

एक GraphQL सर्वर persisted queries का समर्थन करता है, लेकिन अज्ञात होने पर दिए गए पैरामीटर का उपयोग करता है। एक हमलावर एक गैर-मौजूद के साथ एक मनमाना GraphQL query प्रदान कर सकता है, जिससे persisted queries की इच्छित allowlist को दरकिनार किया जा सकता है।

queryId
query
queryId

भेद्यता विवरण

  • प्रकार: एक्सेस नियंत्रण बायपास
  • प्रभाव: मनमानी, संभावित रूप से महंगी या प्रतिबंधित queries का निष्पादन।
  • मूल कारण: रिज़ॉल्वर queryId न मिलने पर अनुरोध को अस्वीकार करने के बजाय क्लाइंट द्वारा प्रदान किए गए query पर भरोसा करता है।

एक्सप्लॉइट प्रदर्शन

सर्वर प्रारंभ करें और एक मिश्रित पेलोड भेजें:

root@kitploit:~
python exploit_persisted_query.py

सर्वर दुर्भावनापूर्ण query को निष्पादित करता है।

टूल डाउनलोड करें