CVE-2026-1175CVE-2026-1175是birkir/prime项目中的一个中等严重性信息泄露漏洞。该漏洞存在于GraphQL指令处理器组件中,攻击者可以通过构造特定的GraphQL查询来触发错误消息,从而获取系统内部的敏感信息。该漏洞影响birkir prime 0.4.0.beta.0及之前版本。由于GraphQL端点通常暴露在网络上,且无需任何认证即可访问,远程攻击者可以轻松利用此漏洞进行情报收集。漏洞利用代码已公开,攻击者无需高深技术即可实施攻击。
该漏洞位于birkir/prime项目的GraphQL指令处理器中。当攻击者向/graphql端点发送精心构造的GraphQL查询时,如果查询包含非法或恶意的指令,GraphQL处理器会生成包含堆栈跟踪或其他调试信息的详细错误消息。这些错误消息可能泄露服务器配置、内部路径、数据库连接信息、依赖版本等敏感信息。由于GraphQL端点通常作为API对外提供服务,且未对错误输出进行适当的过滤和清理,导致敏感信息通过错误消息暴露给攻击者。攻击者可以通过自动化工具批量探测目标系统的信息泄露情况。