CVE-2021-47714CVE-2021-47714是Hasura GraphQL Engine 1.3.3版本中的一个高危安全漏洞,攻击者可通过SQL注入利用PostgreSQL的pg_read_file()函数实现服务器本地任意文件读取。该漏洞源于GraphQL查询端点对用户输入缺乏有效过滤,攻击者构造恶意SQL查询即可触发文件读取操作,对系统机密性造成严重影响。
该漏洞属于SQL注入漏洞,通过GraphQL查询接口注入恶意SQL语句。攻击者可利用PostgreSQL的pg_read_file()函数指定文件路径参数读取服务器敏感文件,成功利用此漏洞可获取/etc/passwd、配置文件、密钥等重要信息。