Vulnerabilidad en GraphQL (CVE-2023-34047)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/09/2023
Última modificación:
18/10/2023
Descripción
Una función de cargador por lotes en Spring para las versiones GraphQL 1.1.0 - 1.1.5 y 1.2.0 - 1.2.2 puede estar expuesta al contexto GraphQL con valores, incluidos valores de contexto de seguridad, de una sesión diferente. Una aplicación es vulnerable si proporciona una instancia de DataLoaderOptions al registrar funciones del cargador por lotes a través de DefaultBatchLoaderRegistry.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vmware:spring_for_graphql:*:*:*:*:*:*:*:* | 1.1.0 (incluyendo) | 1.1.5 (incluyendo) |
cpe:2.3:a:vmware:spring_for_graphql:*:*:*:*:*:*:*:* | 1.2.0 (incluyendo) | 1.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página