Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass — CVE-2026-11103 的概念验证漏洞利用,演示如何通过批处理(batching)和字段别名(field aliases)绕过 GraphQL 速率限制;包含存在漏洞的 Node.js 服务器和 Python 漏洞利用脚本。 | Kitploit
工具/GitHubGitHub/george0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass
漏洞分析漏洞利用Web应用程序漏洞利用API安全测试Web安全API 安全
GitHubgeorge0papasotiriou/cve-2026-11103-graphql-batching-alias-rate-limit-bypass

CVE-2026-11103-GraphQL-Batching-Alias-Rate-Limit-Bypass

CVE-2026-11103 的概念验证漏洞利用,演示如何通过批处理(batching)和字段别名(field aliases)绕过 GraphQL 速率限制;包含存在漏洞的 Node.js 服务器和 Python 漏洞利用脚本。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
17天前尚未审核

3. CVE-2026-11103 – GraphQL 批处理别名速率限制绕过

程序代码(Node.js + Python 漏洞利用)

root@kitploit:~
// graphql_rate_limit_server.js - GraphQL with naive rate limiter
const express = require('express');
const { graphqlHTTP } = require('express-graphql');
const { buildSchema } = require('graphql');

const schema = buildSchema(`
  type Query {
    secret: String
  }
`);

let requestCount = 0;
const rateLimit = (req, res, next) => {
    requestCount++;
    if (requestCount > 5) {
        return res.status(429).send('Rate limit exceeded');
    }
    next();
};

const root = { secret: () => 'SuperSecretData' };

const app = express();
app.use(rateLimit);
app.use('/graphql', graphqlHTTP({ schema, rootValue: root, graphiql: true }));
app.listen(4000, () => console.log('GraphQL on :4000'));

CVE-2026-11103 – GraphQL 批处理别名速率限制绕过

Severity: Medium

概述

GraphQL API 根据 HTTP 请求的数量来执行速率限制,而不是根据已解析字段的复杂性或数量。通过使用字段别名,攻击者可以在单个 HTTP 请求中发起多个开销高昂的查询,从而有效绕过速率限制。

漏洞详情

  • 类型: 速率限制绕过
  • 影响: 信息泄露、拒绝服务。
  • 根本原因: 速率限制器将每个 HTTP 请求计为一次操作,而忽略了单个 GraphQL 文档可能包含多个别名字段,每个字段都会消耗服务器资源。

漏洞利用演示

  1. 启动服务器:
    root@kitploit:~
    npm install express express-graphql graphql
    node graphql_rate_limit_server.js
    
  2. 运行漏洞利用脚本:
    root@kitploit:~
    python exploit_graphql_alias_bypass.py
    
下载工具