Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APISicurezza WebSicurezza delle API
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

Exploit proof-of-concept per CVE-2026-11103 che dimostra il bypass del rate-limit di GraphQL tramite batching e alias di campi; include un server Node.js vulnerabile e uno script di exploit in Python.

Vedi Repository
61 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

3. CVE-2026-11103 – Bypass del Rate Limit tramite Alias nel Batching GraphQL

Codice del programma (Node.js + Exploit Python)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – Bypass del Rate Limit tramite Alias nel Batching GraphQL

Severity: Medium

Panoramica

Un'API GraphQL applica un rate limit basato sul numero di richieste HTTP, non sulla complessità o sul numero di campi risolti. Utilizzando gli alias dei campi, un attaccante può inviare più query dispendiose in un'unica richiesta HTTP, aggirando di fatto il rate limit.

Dettagli della vulnerabilità

  • Tipo: Bypass del Rate Limit
  • Impatto: Divulgazione di informazioni, denial of service.
  • Causa principale: Il rate limiter conta ogni richiesta HTTP come una singola operazione, ignorando che un singolo documento GraphQL può contenere molti campi con alias, ciascuno dei quali consuma risorse del server.

Dimostrazione dell'exploit

  1. Avviare il server:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. Eseguire l'exploit:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
Scarica lo strumento