PT-2026-103947 · Npm · Graphql-Tools
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
GraphQL Tools versões anteriores a 1.1.35
Description
A função
buildWSLegacyExecutor() no módulo executor-legacy-ws desativa a rejeição de certificados TLS por padrão para conexões Node.js em endpoints wss://. Isso permite que aplicações que utilizam o executor diretamente, ou o url-loader com SubscriptionProtocol.LEGACY WS, aceitem certificados controlados por um invasor durante uma interceptação de rede. Isso pode resultar na exposição de materiais de autenticação em connectionParams ou cabeçalhos, além da modificação de dados de assinatura. Clientes WebSocket de navegadores não são afetados, pois os navegadores impõem a validação de certificados.Recommendations
Atualize para a versão 1.1.35.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Graphql-Tools