PT-2025-45376 · Apollo · Apollo Router Core
CVE-2025-64173
·
Publicado
2025-11-06
·
Atualizado
2025-11-12
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Apollo Router Core 1.61.11 e anteriores
Versões do Apollo Router Core 2.0.0-alpha.0 até 2.8.1-rc.0
Descrição
O Apollo Router Core, um roteador de grafo configurável escrito em Rust para o Apollo Federation 2, apresentou uma falha de controle de acesso. O roteador gerenciou incorretamente as diretivas de controle de acesso em tipos e campos de interface e em seus tipos e campos de objeto correspondentes. Especificamente, ele aplicava diretivas aos tipos e campos de interface, enquanto ignorava as diretivas nos tipos e campos de objeto implementadores quando todas as implementações compartilhavam os mesmos requisitos. Isso permitiu que consultas não autenticadas acessassem dados que deveriam estar protegidos por controles de acesso. Clientes que utilizavam as diretivas
@authenticated, @requiresScopes ou @policy em tipos polimórficos foram potencialmente afetados.Recomendações
Atualize para a versão 1.61.12 ou posterior do Apollo Router Core.
Atualize para a versão 2.8.1 ou posterior do Apollo Router Core.
Exploit
Correção
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apollo Router Core