[漏洞类型]
跨站脚本(XSS)
[受影响组件]
Chillicream 的 Nitro GraphQL 连接设置中包含3个不同的输入位置,容易遭受跨站脚本攻击(XSS)。易受攻击的参数:SDL Schema Endpoint、Subscription Endpoint、SSE Subscription Endpoint
[攻击类型]
远程
[影响-信息泄露]
是
[攻击向量]
3个输入字段容易受到XSS负载的攻击:
[供应商已确认]
是
[发现者]
Brian Lowe - KirkpatrickPrice - 2025年6月23日
[参考]
[产品供应商]
Chillicream
[受影响产品代码库]
Nitro GraphQL Middleware 28.0.13;Nitro GraphQL Cloud 28.0.13;Nitro GraphQL IDE 28.0.13
Chilicream 已着手制作补丁……修复路径为版本 28.0.14