PT-2025-39694 · Apollo · Apollo Studio Embeddable Sandbox+1
CVE-2025-59845
·
Publicado
2025-09-26
·
Atualizado
2025-09-27
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Apollo Studio Embeddable Explorer anteriores à 3.7.3
Versões do Apollo Studio Embeddable Sandbox anteriores à 2.7.2
Descrição
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) foi identificada no Apollo Studio Embeddable Explorer e no Embeddable Sandbox. A causa raiz é a falta de validação de origem no código do lado do cliente ao lidar com eventos
window.postMessage. Um site malicioso pode enviar mensagens elaboradas para a página de incorporação, potencialmente fazendo com que o navegador da vítima execute consultas ou mutações GraphQL arbitrárias contra o servidor GraphQL da vítima enquanto estiver autenticado com os cookies da vítima. A vulnerabilidade permite que um site malicioso force o site vulnerável a enviar solicitações GraphQL para sua origem. As solicitações parecem legítimas, mas seus conteúdos são ditados pelo site malicioso. O site malicioso não pode ler as respostas às operações GraphQL, mas as operações podem ter efeitos colaterais, como a atualização de controles de acesso a dados.Recomendações
Atualize para a versão 3.7.3 ou posterior do Apollo Studio Embeddable Explorer.
Atualize para a versão 2.7.2 ou posterior do Apollo Studio Embeddable Sandbox.
Se estiver usando o Apollo Server, certifique-se de que
NODE ENV=production esteja definido em produção para evitar servir o Sandbox incorporado inadvertidamente.Exploit
Correção
Origin Validation Error
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apollo Studio Embeddable Explorer
Apollo Studio Embeddable Sandbox