
ChilliCream Nitro GraphQL версии 28.0.13 уязвима к нескольким уязвимостям хранимых межсайтовых сценариев (XSS).
[Тип уязвимости]
Межсайтовый скриптинг (XSS)
[Затронутый компонент]
Настройки соединения Nitro GraphQL от Chillicream содержат 3 различных поля ввода, уязвимых для межсайтового скриптинга (XSS). Уязвимые параметры: SDL Schema Endpoint, Subscription Endpoint, SSE Subscription Endpoint
[Тип атаки]
Удаленный
[Раскрытие информации]
true
[Векторы атаки]
3 поля ввода уязвимы для XSS-пейлоадов:
[Подтверждено поставщиком]
true
[Обнаружил]
Brian Lowe - KirkpatrickPrice - 23 июня 2025
[Ссылка]
[Поставщик продукта]
Chillicream
[База кода затронутого продукта]
Nitro GraphQL Middleware 28.0.13; Nitro GraphQL Cloud 28.0.13; Nitro GraphQL IDE 28.0.13
Chilicream уже подготовил патч... для пути исправления версии 28.0.14