PT-2021-23212 · Unknown+1 · Graphql-Playground-React+2
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:L |
Nome do software vulnerável e versões afetadas
versões do graphiql anteriores à 1.4.7
versões do graphql-playground-react anteriores à 1.7.28
Descrição
A vulnerabilidade permite respostas comprometidas de introspecção de esquema HTTP ou valores de propriedade de esquema com nomes de tipos GraphQL maliciosos, expondo uma superfície de ataque XSS dinâmica que pode permitir a injeção de código na autocompletar de operações. Para que o ataque ocorra, o usuário deve carregar um esquema vulnerável no graphiql ou no graphql-playground. Por padrão, a URL do esquema não é controlável pelo invasor, restando apenas vetores de ataque muito complexos. No entanto, se uma implementação personalizada permitir que a URL do esquema seja definida dinamicamente, ela se torna vulnerável a ataques de phishing e a ataques XSS com nível de privilégio baixo ou nenhum. A vulnerabilidade afeta todos os forks do graphiql e todas as versões lançadas do graphiql, mas não afeta o codemirror-graphql, o monaco-graphql ou outros dependentes.
Recomendações
-
Para versões do graphiql anteriores à 1.4.7, atualize para a versão 1.4.7 ou posterior.
-
Para versões do graphql-playground-react anteriores à 1.7.28, atualize para a versão 1.7.28 ou posterior.
-
Se você estiver usando o graphql-playground-html ou um pacote cujo nome comece com graphql-playground-middleware- em seu servidor e estiver passando a opção de versão para uma função importada desse pacote, altere essa opção de versão para pelo menos “1.7.28”.
-
Se você estiver usando o graphql-playground-html ou um pacote cujo nome comece com graphql-playground-middleware- em seu servidor e você
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Graphql
Graphql-Playground-Html
Graphql-Playground-React