Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — Prova de conceito de exploit para CVE-2026-22014 demonstrando manipulação de IDs de consultas persistidas em APIs GraphQL para contornar listas de permissão e executar consultas arbitrárias. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsSegurança WebTestes de PenetraçãoSegurança de API
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

Prova de conceito de exploit para CVE-2026-22014 demonstrando manipulação de IDs de consultas persistidas em APIs GraphQL para contornar listas de permissão e executar consultas arbitrárias.

Ver Repositório
7há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22014 – Injeção de Consultas Persistidas GraphQL via Manipulação de ID

Código do Programa (Node.js)

root@kitploit:~
// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – Injeção de Consultas Persistidas GraphQL via Manipulação de ID

Severity: High

Visão Geral

Um servidor GraphQL suporta consultas persistidas, mas recorre ao parâmetro query fornecido se o queryId for desconhecido. Um atacante pode fornecer um queryId inexistente juntamente com uma consulta GraphQL arbitrária, contornando a lista de permissões pretendida de consultas persistidas.

Detalhes da Vulnerabilidade

  • Tipo: Bypass de Controle de Acesso
  • Impacto: Execução de consultas arbitrárias, potencialmente caras ou restritas.
  • Causa Raiz: O resolver confia na query fornecida pelo cliente quando o queryId não é encontrado, em vez de rejeitar a requisição.

Demonstração do Exploit

Inicie o servidor e envie um payload misto:

root@kitploit:~
python exploit_persisted_query.py

O servidor executa a consulta maliciosa.

Baixar ferramenta