PT-2022-28222 · Unknown · Apollo Server
Publicado
2022-11-02
·
Atualizado
2022-11-02
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do Apollo Server de 3.0.0 a 3.10.0
Versões do Apollo Server de 4.0.0 a 4.0.0
Descrição
O cabeçalho de resposta HTTP
cache-control pode não refletir a política de cache para solicitações HTTP com múltiplas operações que utilizam o processamento em lote HTTP. Isso pode levar ao armazenamento em cache e ao compartilhamento inadequados de dados. O problema afeta o Apollo Server 3 e 4, onde os plug-ins podem definir cabeçalhos de resposta HTTP; no entanto, para solicitações em lote, os plug-ins montam um conjunto separado de cabeçalhos de resposta em paralelo para cada operação, e então os conjuntos de cabeçalhos são mesclados. Se os plug-ins definirem o mesmo cabeçalho em várias operações, um valor é escolhido arbitrariamente. Isso significa que, se um cliente enviasse uma solicitação HTTP em lote com duas operações com políticas de cache diferentes, o Apollo Server 3 e 4 retornariam um cabeçalho cache-control que se aplica apenas a uma das operações. O problema pode levar a ataques de envenenamento de cache.Recomendações
Para o Apollo Server 3, atualize o pacote para a versão v3.11.0 para restaurar o comportamento em que o plug-in de controle de cache nunca define o cabeçalho de resposta HTTP
cache-control em solicitações em lote.Para o Apollo Server 4, atualize o
@apollo/server para a versão v4.1.0 para tornar o objeto de cabeçalho de resposta HTTP visível aos plug-ins compartilhado entre todos os plug-ins que processam todas as operações em uma solicitação e para fazer com que o plug-in de controle de cache mescle os valores do cabeçalho cache-control entre as operações em uma solicitação.Como solução alternativa temporária, considere desativar o HTTP
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apollo Server