Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation — Эксплойт класса Proof-of-Concept для CVE-2026-22014, демонстрирующий манипуляцию ID сохранённых запросов (persisted queries) в GraphQL API с целью обхода списков разрешённых запросов (allowlist) и выполнения произвольных запросов. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеБезопасность API
GitHubgeorge0papasotiriou/cve-2026-22014-graphql-persisted-queries-injection-via-id-manipulation

CVE-2026-22014-GraphQL-Persisted-Queries-Injection-via-ID-Manipulation

Эксплойт класса Proof-of-Concept для CVE-2026-22014, демонстрирующий манипуляцию ID сохранённых запросов (persisted queries) в GraphQL API с целью обхода списков разрешённых запросов (allowlist) и выполнения произвольных запросов.

Репозиторий
71 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-22014 – Инъекция в GraphQL Persisted Queries через манипуляцию ID

Программный код (Node.js)

root@kitploit:~
// graphql_persisted.js - Accepts persisted query IDs
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const queries = {
  "abc": "query { user { name } }"
};
app.post('/graphql', graphqlHTTP({
  schema: schema,
  customExecuteFn: (args) => {
    const doc = parse(queries[args.queryId] || args.query);
    return execute(args);
  }
}));

CVE-2026-22014 – Инъекция в GraphQL Persisted Queries через манипуляцию ID

Severity: High

Обзор

GraphQL-сервер поддерживает persisted queries, но в случае неизвестного откатывается к переданному параметру . Злоумышленник может передать несуществующий вместе с произвольным GraphQL-запросом, обойдя таким образом предусмотренный allowlist persisted queries.

queryId
query
queryId

Детали уязвимости

  • Тип: Обход контроля доступа
  • Воздействие: Выполнение произвольных, потенциально дорогостоящих или ограниченных запросов.
  • Корневая причина: Резолвер доверяет переданному клиентом параметру query, когда queryId не найден, вместо того чтобы отклонить запрос.

Демонстрация эксплуатации

Запустите сервер и отправьте смешанную нагрузку:

root@kitploit:~
python exploit_persisted_query.py

Сервер выполняет вредоносный запрос.

Скачать инструмент