PT-2025-39694 · Apollo · Apollo Studio Embeddable Sandbox+1

CVE-2025-59845

·

Publicado

2025-09-26

·

Atualizado

2025-09-27

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Apollo Studio Embeddable Explorer anteriores à 3.7.3 Versões do Apollo Studio Embeddable Sandbox anteriores à 2.7.2
Descrição Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) foi identificada no Apollo Studio Embeddable Explorer e no Embeddable Sandbox. A causa raiz é a falta de validação de origem no código do lado do cliente ao lidar com eventos window.postMessage. Um site malicioso pode enviar mensagens elaboradas para a página de incorporação, potencialmente fazendo com que o navegador da vítima execute consultas ou mutações GraphQL arbitrárias contra o servidor GraphQL da vítima enquanto estiver autenticado com os cookies da vítima. A vulnerabilidade permite que um site malicioso force o site vulnerável a enviar solicitações GraphQL para sua origem. As solicitações parecem legítimas, mas seus conteúdos são ditados pelo site malicioso. O site malicioso não pode ler as respostas às operações GraphQL, mas as operações podem ter efeitos colaterais, como a atualização de controles de acesso a dados.
Recomendações Atualize para a versão 3.7.3 ou posterior do Apollo Studio Embeddable Explorer. Atualize para a versão 2.7.2 ou posterior do Apollo Studio Embeddable Sandbox. Se estiver usando o Apollo Server, certifique-se de que NODE ENV=production esteja definido em produção para evitar servir o Sandbox incorporado inadvertidamente.

Exploit

Correção

Origin Validation Error

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59845
GHSA-W87V-7W53-WWXV

Produtos afetados

Apollo Studio Embeddable Explorer
Apollo Studio Embeddable Sandbox