PT-2025-45382 · Unknown · Parse Server

CVE-2025-64430

·

Publicado

2025-11-05

·

Atualizado

2025-11-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server de 4.2.0 até 7.5.3 Versões do Parse Server de 8.0.0 até 8.3.1-alpha.1
Descrição O Parse Server é um backend de código aberto implantável em infraestruturas Node.js. Existe uma Falsificação de Solicitação no Lado do Servidor (SSRF) na funcionalidade de upload de arquivos ao processar uploads de Parse.File com um parâmetro uri. Isso permite a realização de uma solicitação para um URI arbitrário. O problema surge porque o Parse Server recupera dados do arquivo de um URI fornecido, executando uma solicitação para ele, mas falha ao armazenar a resposta, levando a uma queda do servidor.
Recomendações Versões do Parse Server anteriores a 7.5.4 Versões do Parse Server anteriores a 8.4.0-alpha.1

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2025-64430
CVE-2025-64430
GHSA-X4QJ-2F4Q-R4RX

Produtos afetados

Parse Server