PT-2026-106267 · Unknown · Graphql-Tools
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
GraphQL Tools versões anteriores a 12.0.1
Descrição
A função
mergeDeep() no pacote de utilitários do GraphQL Tools não exclui as chaves proto, constructor ou prototype ao mesclar objetos de origem recursivamente. Um cliente não autenticado pode criar aliases de campos com esses nomes, fazendo com que as respostas de dois subgráficos colidam durante a mesclagem de resultados do supergráfico. Isso permite que a função percorra os protótipos de Object e Function e sobrescreva Function.prototype.call com um valor fornecido por um subgráfico, resultando em uma negação de serviço que interrompe todas as requisições subsequentes até que o processo seja reiniciado.Recomendações
Atualizar para a versão 12.0.1.
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Graphql-Tools