Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — Exploit proof-of-concept per CVE-2026-22014 che dimostra la manipolazione dell'ID delle query persistenti nelle API GraphQL per aggirare le allowlist ed eseguire query arbitrarie. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APISicurezza WebPenetration TestingSicurezza delle API
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

Exploit proof-of-concept per CVE-2026-22014 che dimostra la manipolazione dell'ID delle query persistenti nelle API GraphQL per aggirare le allowlist ed eseguire query arbitrarie.

Vedi Repository
15 giorni faNon ancora revisionato

CVE-2026-22014 – Injection nelle query persistite GraphQL tramite manipolazione dell'ID

Codice del programma (Node.js)

root@kitploit:~
// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – Injection nelle query persistite GraphQL tramite manipolazione dell'ID

Severity: High

Panoramica

Un server GraphQL supporta le query persistite ma ripiega sul parametro query fornito se queryId è sconosciuto. Un attaccante può fornire un queryId inesistente insieme a una query GraphQL arbitraria, aggirando l'allowlist prevista delle query persistite.

Dettagli della vulnerabilità

  • Tipo: Bypass del controllo degli accessi
  • Impatto: Esecuzione di query arbitrarie, potenzialmente onerose o soggette a restrizioni.
  • Causa principale: Il resolver considera attendibile la query fornita dal client quando queryId non viene trovato, invece di rifiutare la richiesta.

Dimostrazione dell'exploit

Avvia il server e invia un payload misto:

root@kitploit:~
python exploit_persisted_query.py

Il server esegue la query dannosa.

Scarica lo strumento