PT-2025-46206 · Unknown+2 · Parse Server+2
CVE-2025-64502
·
Publicado
2025-11-10
·
Atualizado
2025-11-13
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores à 8.5.0-alpha.5
Descrição
Parse Server, um backend de código aberto implantável em infraestruturas Node.js, permite que qualquer cliente execute consultas
explain() do MongoDB sem exigir a chave mestre. O método explain() revela informações detalhadas sobre planos de execução de consultas, incluindo estrutura do esquema do banco de dados, nomes de campos, configurações de índices, detalhes de otimização de consultas, estatísticas de execução de consultas e métricas de desempenho. Esta exposição pode potencialmente revelar vetores de ataque para exploração de desempenho do banco de dados. Uma nova opção de configuração, databaseOptions.allowPublicExplain, foi introduzida na versão 8.5.0-alpha.5 para restringir consultas explain à chave mestre. Esta opção tem true como padrão para manter a compatibilidade com implantações existentes.Recomendações
Atualize para a versão 8.5.0-alpha.5 ou posterior.
Implemente middleware para bloquear consultas
explain provenientes de solicitações sem a chave mestre.
Monitore e alerte sobre o uso de consultas explain em ambientes de produção.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongodb
Node.Js
Parse Server