Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GraphQL (CVE-2023-34047)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/09/2023
Última modificación:
18/10/2023

Descripción

Una función de cargador por lotes en Spring para las versiones GraphQL 1.1.0 - 1.1.5 y 1.2.0 - 1.2.2 puede estar expuesta al contexto GraphQL con valores, incluidos valores de contexto de seguridad, de una sesión diferente. Una aplicación es vulnerable si proporciona una instancia de DataLoaderOptions al registrar funciones del cargador por lotes a través de DefaultBatchLoaderRegistry.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_for_graphql:*:*:*:*:*:*:*:* 1.1.0 (incluyendo) 1.1.5 (incluyendo)
cpe:2.3:a:vmware:spring_for_graphql:*:*:*:*:*:*:*:* 1.2.0 (incluyendo) 1.2.2 (incluyendo)


Referencias a soluciones, herramientas e información