漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Dgraph Vulnerable to DQL Injection via checkUserPassword GraphQL Query
Vulnerability Description
Dgraph is an open source distributed GraphQL database. Prior to version 25.3.4, the `checkUserPassword` GraphQL query in Dgraph is vulnerable to DQL (Dgraph Query Language) injection. User-supplied password values are interpolated directly into a DQL `checkpwd()` query via `fmt.Sprintf` without any escaping or parameterization. An attacker can inject a password containing a double-quote character to break out of the DQL string literal and append arbitrary DQL query blocks. Version 25.3.4 patches the issue.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
数据查询逻辑中特殊元素的不当中和
Vulnerability Title
Dgraph 输入验证错误漏洞
Vulnerability Description
Dgraph是Dgraph组织开源的一个具有图形后端的水平可扩展分布式 GraphQL 数据库。 Dgraph 25.3.4之前版本存在输入验证错误漏洞,该漏洞源于`checkUserPassword` GraphQL查询中存在DQL注入,用户提供的密码值直接通过`fmt.Sprintf`插入到DQL `checkpwd()`查询中未经过转义或参数化,攻击者可以注入包含双引号字符的密码来突破DQL字符串字面量并添加任意DQL查询块。
CVSS Information
N/A
Vulnerability Type
N/A