Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de un JSON a "/graphql" en Mercurius (CVE-2021-43801)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2021
Última modificación:
15/12/2021

Descripción

Mercurius es un adaptador GraphQL para Fastify. Cualquier usuario de Mercurius@ versiones 8.10.0 a 8.11.1, está sujeto a un ataque de denegación de servicio mediante el envío de un JSON malformado a "/graphql" a menos que esté usando un administrador de errores personalizado. La vulnerabilidad ha sido corregida en https://github.com/mercurius-js/mercurius/pull/678 y ha sido distribuida en la versión 8.11.2. Como solución, los usuarios pueden usar un administrador de errores personalizado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mercurius_project:mercurius:*:*:*:*:*:node.js:*:* 8.10.0 (incluyendo) 8.11.2 (excluyendo)