Уразливість у GraphQL Mesh CLI дозволяє доступ до файлів сервера
Уразливість у GraphQL Mesh CLI дозволяє отримати доступ до файлів сервера. Оновіть до безпечної версії або видаліть staticFiles для захисту.
- CVSS
- 5.8 MEDIUM
- EPSS
- 27.67%
- Активно використовується
- немає в KEV
- Продукт
- graphql mesh cli
Що відомо
У GraphQL Mesh CLI виявлено уразливість, що дозволяє клієнтам отримувати доступ до файлів на файловій системі сервера через неправильну перевірку шляху до статичних файлів. Проблема виникає при використанні опції staticFiles у конфігурації, що може призвести до несанкціонованого доступу.
Бізнес-вплив
Ця уразливість може поставити під загрозу конфіденційність та цілісність даних, оскільки зловмисники можуть отримати доступ до критичних файлів на сервері. Для організацій, які використовують GraphQL Mesh CLI, це створює ризик витоку інформації та потенційних атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити @graphql-mesh/cli до версії вище 0.82.21, а також @graphql-mesh/http до версії вище 0.3.18, якщо використовується. Альтернативно, можна видалити опцію staticFiles з конфігурації та застосувати інші методи для обслуговування статичних файлів. Рекомендується також перевірити журнали доступу та обмежити доступ до серверних файлів.