
CVE-2026-11103用の概念実証エクスプロイト。バッチングとフィールドエイリアスによるGraphQLレート制限バイパスを実証し、脆弱なNode.jsサーバーとPythonエクスプロイトスクリプトを含みます。
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');
const schema = buildSchema(`
type Query {
secret: String
}
`);
let requestCount = 0;
const rateLimit = (req, res, next) => {
requestCount++;
if (requestCount > 5) {
return res.status(429).send('Rate limit exceeded');
}
next();
};
const root = { secret: () => 'SuperSecretData' };
const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));
GraphQL APIは、解決されるフィールドの複雑さや数ではなく、HTTPリクエストの数に基づいてレート制限を適用します。フィールドエイリアスを使用することで、攻撃者は単一のHTTPリクエスト内で複数の高コストなクエリを発行でき、実質的にレート制限をバイパスできます。
npm install express express-graphql graphql
node graphql_rate_limit_server.js
python exploit_graphql_alias_bypass.py