CVE-2022-41876
Le query GraphQL di ezplatform-graphql possono esporre hash delle password
- Pubblicato
- 10 nov 2022
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 70,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ezplatform-graphql è un'implementazione del server GraphQL per Ibexa DXP e Ibexa Open Source. Le versioni precedenti alla 2.3.12 e alla 1.0.13 sono soggette ad archiviazione non sicura di informazioni sensibili. Le query GraphQL non autenticate per gli account utente possono esporre gli hash delle password degli utenti che hanno creato o modificato contenuti, in genere amministratori ed editor. Questo problema è stato corretto nelle versioni 2.3.12 e 1.0.13 del ramo 1.X. Gli utenti che non possono eseguire l'aggiornamento possono rimuovere la voce "passwordHash" da "src/bundle/Resources/config/graphql/User.types.yaml" nel pacchetto GraphQL, e altre proprietà come hash type, email, login, se preferiscono.
Fonti
1PoC per CVE-2022-41876
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.