Vulnerabilidad en el envío de un JSON a "/graphql" en Mercurius (CVE-2021-43801)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2021
Última modificación:
15/12/2021
Descripción
Mercurius es un adaptador GraphQL para Fastify. Cualquier usuario de Mercurius@ versiones 8.10.0 a 8.11.1, está sujeto a un ataque de denegación de servicio mediante el envío de un JSON malformado a "/graphql" a menos que esté usando un administrador de errores personalizado. La vulnerabilidad ha sido corregida en https://github.com/mercurius-js/mercurius/pull/678 y ha sido distribuida en la versión 8.11.2. Como solución, los usuarios pueden usar un administrador de errores personalizado
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mercurius_project:mercurius:*:*:*:*:*:node.js:*:* | 8.10.0 (incluyendo) | 8.11.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



