支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2021-47748 基础信息
漏洞信息
                                        # Hasura GraphQL 1.3.3 远程代码执行漏洞

N/A
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Hasura GraphQL 1.3.3 - Remote Code Execution
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Hasura GraphQL 1.3.3 contains a remote code execution vulnerability that allows attackers to execute arbitrary shell commands through SQL query manipulation. Attackers can inject commands into the run_sql endpoint by crafting malicious GraphQL queries that execute system commands through PostgreSQL's COPY FROM PROGRAM functionality.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2021-47748 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2021-47748 的情报信息
  • https://www.exploit-db.com/exploits/49802exploit
  • 标题: GitHub - hasura/graphql-engine: Blazing fast, instant realtime GraphQL APIs on all your data with fine grained access control, also trigger webhooks on database events. -- 🔗来源链接

    标签:product

    神龙速读:
                                            # 关键漏洞信息
    
    ## 安全选项卡
    - 存在3个安全问题,建议进一步查看并处理。
    
    ## 代码库活动
    - 最新版本(v2.48.9)发布于5天前,表明项目维护活跃,有助于及时修复潜在漏洞。
    
    ## 社区参与
    - 众多贡献者参与项目开发,开放的社区有助于快速识别和修复安全问题。
    
    ## 文档与资源
    - 提供详细的文档支持和社区资源,有利于开发者了解并遵守安全实践。
    
    ## 安全策略
    - 提供安全策略链接,对于报告漏洞和维护安全性有明确规定。
    
    ## 语言与技术栈
    - 使用多种编程语言(如TypeScript、Haskell等),可能存在的语言特定安全漏洞需要关注。
    ```
    
    在进一步分析时,应审查安全选项卡中的具体问题,查看安全政策,以及最新版本的变更日志以了解是否包含安全修复。
                                            
    GitHub - hasura/graphql-engine: Blazing fast, instant realtime GraphQL APIs on all your data with fine grained access control, also trigger webhooks on database events.
  • https://www.vulncheck.com/advisories/hasura-graphql-remote-code-executionthird-party-advisory
  • https://nvd.nist.gov/vuln/detail/CVE-2021-47748
四、漏洞 CVE-2021-47748 的评论

暂无评论


发表评论