PT-2025-45376 · Apollo · Apollo Router Core

CVE-2025-64173

·

Publicado

2025-11-06

·

Atualizado

2025-11-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Apollo Router Core 1.61.11 e anteriores Versões do Apollo Router Core 2.0.0-alpha.0 até 2.8.1-rc.0
Descrição O Apollo Router Core, um roteador de grafo configurável escrito em Rust para o Apollo Federation 2, apresentou uma falha de controle de acesso. O roteador gerenciou incorretamente as diretivas de controle de acesso em tipos e campos de interface e em seus tipos e campos de objeto correspondentes. Especificamente, ele aplicava diretivas aos tipos e campos de interface, enquanto ignorava as diretivas nos tipos e campos de objeto implementadores quando todas as implementações compartilhavam os mesmos requisitos. Isso permitiu que consultas não autenticadas acessassem dados que deveriam estar protegidos por controles de acesso. Clientes que utilizavam as diretivas @authenticated, @requiresScopes ou @policy em tipos polimórficos foram potencialmente afetados.
Recomendações Atualize para a versão 1.61.12 ou posterior do Apollo Router Core. Atualize para a versão 2.8.1 ou posterior do Apollo Router Core.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64173
GHSA-X33C-7C2V-MRJ9

Produtos afetados

Apollo Router Core