NL Portal 后端库为荷兰政府门户提供后端组件,这些门户用于与居民、客户、供应商和合作伙伴组织进行交互。从 1.5.0 到 3.0.0 版本的 包在处理 GraphQL 突变(mutation)时未验证资源所有权,这使得已知或能够猜到他人任务 ID 的已认证用户可以读取其表单数据、覆盖其提交的数据,并将该任务标记为已完成。该问题在 3.0.1 版本中已修复。作为临时规避措施,可在 API 网关层拦截 突变,或将 端点限制在受信任的网络内访问。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| nl-portal | nl-portal-backend-libraries | >= 1.5.0, < 3.0.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-49463 | 6.5 MEDIUM | NL Portal 后端 GraphQL 权限缺失 |
| CVE-2026-49462 | 5.3 MEDIUM | NL Portal 默认启用GraphiQL及GraphQL内省 |
暂无评论