
ChilliCream Nitro GraphQL バージョン 28.0.13 は、複数の Stored Cross Site Scripting(XSS)脆弱性に対して脆弱です。
[脆弱性タイプ]
クロスサイトスクリプティング (XSS)
[影響を受けるコンポーネント]
Chillicream による Nitro GraphQL の接続設定には、クロスサイトスクリプティング (XSS) に対して脆弱な 3 つの異なる入力箇所が含まれています。脆弱性パラメータ: SDL Schema Endpoint, Subscription Endpoint, SSE Subscription Endpoint
[攻撃タイプ]
リモート
[影響: 情報漏洩]
true
[攻撃ベクトル]
3 つの入力フィールドが XSS ペイロードに対して脆弱です:
[ベンダー確認済み]
true
[発見者]
Brian Lowe - KirkpatrickPrice - 2025年6月23日
[参考]
[製品ベンダー]
Chillicream
[影響を受ける製品コードベース]
Nitro GraphQL Middleware 28.0.13; Nitro GraphQL Cloud 28.0.13; Nitro GraphQL IDE 28.0.13
Chilicream は既にパッチの作成に取り組んでいます...バージョン28.0.14への修正パスのため