已啟用 GraphQL 自檢

medium Web App Scanning Plugin ID 112894

概要

已啟用 GraphQL 自檢

說明

GraphQL 是一種適用於 API 的開放原始碼查詢和操控語言,而且是為處理應用程式資料集上的這些查詢而構建的伺服器端執行階段。GraphQL 自檢功能允許查詢與 GraphQL 伺服器執行個體上支援的配置和查詢相關的所有資訊。攻擊者可利用此錯誤設定來擷取敏感資訊,或在發現的端點上發動進一步攻擊。

掃描程式偵測到目標應用程式的其中一個端點已啟用 GraphQL 自檢。

解決方案

將 GraphQL 自檢功能限制為僅限授權使用者使用,或將其停用。

另請參閱

https://cheatsheetseries.owasp.org/cheatsheets/GraphQL_Cheat_Sheet.html

https://graphql.org/learn/introspection/

https://www.apollographql.com/blog/graphql/security/why-you-should-disable-graphql-introspection-in-production/

Plugin 詳細資訊

嚴重性: Medium

ID: 112894

類型: remote

已發布: 2021/7/12

已更新: 2021/9/7

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Low

分數: 1.4

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Medium

基本分數: 5.3

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 評分資料來源: Tenable

參考資訊