PT-2025-45382 · Unknown · Parse Server
CVE-2025-64430
·
Publicado
2025-11-05
·
Atualizado
2025-11-12
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server de 4.2.0 até 7.5.3
Versões do Parse Server de 8.0.0 até 8.3.1-alpha.1
Descrição
O Parse Server é um backend de código aberto implantável em infraestruturas Node.js. Existe uma Falsificação de Solicitação no Lado do Servidor (SSRF) na funcionalidade de upload de arquivos ao processar uploads de Parse.File com um parâmetro
uri. Isso permite a realização de uma solicitação para um URI arbitrário. O problema surge porque o Parse Server recupera dados do arquivo de um URI fornecido, executando uma solicitação para ele, mas falha ao armazenar a resposta, levando a uma queda do servidor.Recomendações
Versões do Parse Server anteriores a 7.5.4
Versões do Parse Server anteriores a 8.4.0-alpha.1
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server