GRAPHQL Idor Via Introspection Leak

Covers object-level authorization bypass in GraphQL APIs where introspection reveals hidden fields or mutations that accept arbitrary user/resource IDs without ownership checks. Trigger on keywords like "GraphQL", "query", "mutation", "introspection", "resolver", "node ID", "relay", "object type", "schema", "batching", or "alias". Applies to dual-stack REST+GraphQL apps, Relay-style global IDs, and unauthenticated resolvers.

ShulkwiSEC 828f28b 7.1 KB Updated 21 repo stars

File contents

ShulkwiSEC/bb-huge/tree/main/skills/curated/graphql-idor-via-introspection-leak commit 828f28b1b1

Frequently asked questions

npx skillmds add shulkwisec/graphql-idor-via-introspection-leak