GraphQL query operations security can be bypassed
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un fallo en API Platform Core permite a atacantes eludir las reglas de seguridad en operaciones GraphQL aprovechando el tipo especial Relay. Esto significa que usuarios no autorizados podrían ejecutar acciones restringidas que no deberían poder realizar.
La vulnerabilidad existe en el manejo de tipos especiales Relay de API Platform Core en consultas GraphQL, permitiendo que atacantes corten políticas de seguridad configuradas a nivel de operación. Un usuario no autenticado o no autorizado puede ejecutar operaciones restringidas que deberían estar protegidas por reglas de control de acceso al construir consultas especialmente formadas dirigidas a la interfaz Relay.