Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — Exploit proof-of-concept per CVE-2026-22014 che dimostra la manipolazione dell'ID delle query persistenti nelle API GraphQL per aggirare le allowlist ed eseguire query arbitrarie. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APISicurezza WebPenetration TestingSicurezza delle API
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

Exploit proof-of-concept per CVE-2026-22014 che dimostra la manipolazione dell'ID delle query persistenti nelle API GraphQL per aggirare le allowlist ed eseguire query arbitrarie.

Vedi Repository
71 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-22014 – Injection nelle query persistite GraphQL tramite manipolazione dell'ID

Codice del programma (Node.js)

root@kitploit:~
// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – Injection nelle query persistite GraphQL tramite manipolazione dell'ID

Severity: High

Panoramica

Un server GraphQL supporta le query persistite ma ripiega sul parametro query fornito se queryId è sconosciuto. Un attaccante può fornire un queryId inesistente insieme a una query GraphQL arbitraria, aggirando l'allowlist prevista delle query persistite.

Dettagli della vulnerabilità

  • Tipo: Bypass del controllo degli accessi
  • Impatto: Esecuzione di query arbitrarie, potenzialmente onerose o soggette a restrizioni.
  • Causa principale: Il resolver considera attendibile la query fornita dal client quando queryId non viene trovato, invece di rifiutare la richiesta.

Dimostrazione dell'exploit

Avvia il server e invia un payload misto:

root@kitploit:~
python exploit_persisted_query.py

Il server esegue la query dannosa.

Scarica lo strumento