PT-2025-15297 · Unknown · Apollo Router Core

CVE-2025-32033

·

Publicado

2025-04-07

·

Atualizado

2025-04-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Apollo Router Core anteriores à 1.61.2 Versões do Apollo Router Core anteriores à 2.1.1
Descrição O problema surge porque o plugin de limites de operação utiliza inteiros de 32 bits sem sinal para rastrear contadores de limite, como a altura de uma query. Se um contador exceder o valor máximo para este tipo de dado, ele transborda para 0, permitindo inadvertidamente que queries contornem os limiares configurados. Isso pode ocorrer em queries grandes com limites de payload elevados ou em queries pequenas com fragmentos nomeados profundamente aninhados e reutilizados.
Recomendações Para versões anteriores à 1.61.2, atualize para a versão 1.61.2 ou posterior. Para versões anteriores à 2.1.1, atualize para a versão 2.1.1 ou posterior.

Exploit

Correção

Integer Overflow

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32033
GHSA-84M6-5M72-45FP

Produtos afetados

Apollo Router Core