apollo server是Apollo GraphQL开源的一个JS代码包。
apollo server 2.0.0版本至3.13.0版本、4.2.0版本至4.13.0之前版本和5.0.0版本至5.4.0之前版本存在拒绝服务漏洞,该漏洞源于默认配置对特殊字符集编码请求处理不当,攻击者可利用该漏洞向使用startStandaloneServer默认配置的Apollo Server发送包含特殊字符集编码的特制请求体,触发服务器在解析请求时消耗过量CPU或内存资源,导致服务响应缓慢、无响应甚至崩溃。