Vulnerabilidad en graphql-go (CVE-2022-21708)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2022
Última modificación:
24/07/2023
Descripción
graphql-go es un servidor GraphQL con un enfoque en la facilidad de uso. En versiones anteriores a 1.3.0, se presenta una vulnerabilidad DoS posible debido a un fallo en la librería que permitiría a un atacante con consultas específicamente diseñadas causar pánicos de desbordamiento de pila. Cualquier usuario con acceso al handler de GraphQL puede enviar estas consultas y causar desbordamientos de pila. Esto, a su vez, podría comprometer la capacidad del servidor para servir datos a sus usuarios. El problema ha sido parcheado en la versión "v1.3.0". La única medida de mitigación conocida para este problema es deshabilitar la opción "graphql.MaxDepth" de su esquema, lo que no es recomendado
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:graphql-go_project:graphql-go:*:*:*:*:*:*:*:* | 1.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página