CVE-2022-41876
ezplatform-graphql GraphQLクエリはパスワードハッシュを公開する可能性があります
- 公開済み
- 2022/11/10
- 更新済み
- 2025/04/23
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 70.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
ezplatform-graphql は、Ibexa DXP および Ibexa Open Source 向けの GraphQL サーバー実装です。2.3.12 および 1.0.13 より前のバージョンは、機密情報の安全でない保存 (Insecure Storage of Sensitive Information) の影響を受けます。ユーザーアカウントに対する認証なしの GraphQL クエリにより、コンテンツを作成または変更したユーザー (通常は管理者や編集者) のパスワードハッシュが露出する可能性があります。この問題は、バージョン 2.3.12 および 1.X ブランチの 1.0.13 で修正されています。アップグレードできないユーザーは、GraphQL パッケージ内の "src/bundle/Resources/config/graphql/User.types.yaml" から "passwordHash" エントリを削除できます。必要に応じて、ハッシュタイプ、email、login などの他のプロパティも削除できます。
ソース
1CVE-2022-41876 の PoC
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。