PT-2025-15297 · Unknown · Apollo Router Core
CVE-2025-32033
·
Publicado
2025-04-07
·
Atualizado
2025-04-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Apollo Router Core anteriores à 1.61.2
Versões do Apollo Router Core anteriores à 2.1.1
Descrição
O problema surge porque o plugin de limites de operação utiliza inteiros de 32 bits sem sinal para rastrear contadores de limite, como a altura de uma query. Se um contador exceder o valor máximo para este tipo de dado, ele transborda para 0, permitindo inadvertidamente que queries contornem os limiares configurados. Isso pode ocorrer em queries grandes com limites de payload elevados ou em queries pequenas com fragmentos nomeados profundamente aninhados e reutilizados.
Recomendações
Para versões anteriores à 1.61.2, atualize para a versão 1.61.2 ou posterior.
Para versões anteriores à 2.1.1, atualize para a versão 2.1.1 ou posterior.
Exploit
Correção
Integer Overflow
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apollo Router Core