Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — Exploit de prova de conceito para CVE-2026-11103 que demonstra o bypass do rate limit do GraphQL por meio de batching e aliases de campos; inclui servidor Node.js vulnerável e script de exploit em Python. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsSegurança WebSegurança de API
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

Exploit de prova de conceito para CVE-2026-11103 que demonstra o bypass do rate limit do GraphQL por meio de batching e aliases de campos; inclui servidor Node.js vulnerável e script de exploit em Python.

Ver Repositório
5há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

3. CVE-2026-11103 – Bypass do Limite de Taxa via Alias de Batching em GraphQL

Código do Programa (Exploit em Node.js + Python)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – Bypass do Limite de Taxa via Alias de Batching em GraphQL

Severity: Medium

Visão Geral

Uma API GraphQL impõe limitação de taxa com base no número de requisições HTTP, e não na complexidade ou no número de campos resolvidos. Ao usar aliases de campos, um invasor pode emitir várias consultas caras em uma única requisição HTTP, contornando efetivamente o limite de taxa.

Detalhes da Vulnerabilidade

  • Tipo: Bypass do Limite de Taxa
  • Impacto: Divulgação de informações, negação de serviço.
  • Causa raiz: O limitador de taxa conta cada requisição HTTP como uma operação, ignorando que um único documento GraphQL pode conter muitos campos com alias, cada um consumindo recursos do servidor.

Demonstração do Exploit

  1. Inicie o servidor:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. Execute o exploit:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
Baixar ferramenta