Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — Эксплойт proof-of-concept для CVE-2026-11103, демонстрирующий обход ограничения частоты запросов GraphQL с помощью батчинга и псевдонимов полей; включает уязвимый сервер на Node.js и эксплойт-скрипт на Python. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIВеб-безопасностьБезопасность API
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

Эксплойт proof-of-concept для CVE-2026-11103, демонстрирующий обход ограничения частоты запросов GraphQL с помощью батчинга и псевдонимов полей; включает уязвимый сервер на Node.js и эксплойт-скрипт на Python.

Репозиторий
241 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

3. CVE-2026-11103 – Обход ограничения частоты запросов GraphQL через алиасы при пакетной обработке

Код программы (эксплойт Node.js + Python)

// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – Обход ограничения частоты запросов GraphQL через алиасы при пакетной обработке

Severity: Medium

Обзор

GraphQL API применяет ограничение частоты запросов на основе количества HTTP-запросов, а не сложности или количества разрешаемых полей. Используя алиасы полей, злоумышленник может отправить несколько ресурсоёмких запросов в рамках одного HTTP-запроса, фактически обходя ограничение частоты запросов.

Детали уязвимости

  • Тип: Обход ограничения частоты запросов
  • Воздействие: Раскрытие информации, отказ в обслуживании.
  • Корневая причина: Ограничитель частоты запросов учитывает каждый HTTP-запрос как одну операцию, игнорируя то, что один документ GraphQL может содержать множество полей с алиасами, каждое из которых потребляет ресурсы сервера.

Демонстрация эксплойта

  1. Запустите сервер:
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. Запустите эксплойт:
    python exploit_graphql_alias_bypass.py
    
Скачать инструмент