PT-2025-46206 · Unknown+2 · Parse Server+2

CVE-2025-64502

·

Publicado

2025-11-10

·

Atualizado

2025-11-13

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores à 8.5.0-alpha.5
Descrição Parse Server, um backend de código aberto implantável em infraestruturas Node.js, permite que qualquer cliente execute consultas explain() do MongoDB sem exigir a chave mestre. O método explain() revela informações detalhadas sobre planos de execução de consultas, incluindo estrutura do esquema do banco de dados, nomes de campos, configurações de índices, detalhes de otimização de consultas, estatísticas de execução de consultas e métricas de desempenho. Esta exposição pode potencialmente revelar vetores de ataque para exploração de desempenho do banco de dados. Uma nova opção de configuração, databaseOptions.allowPublicExplain, foi introduzida na versão 8.5.0-alpha.5 para restringir consultas explain à chave mestre. Esta opção tem true como padrão para manter a compatibilidade com implantações existentes.
Recomendações Atualize para a versão 8.5.0-alpha.5 ou posterior. Implemente middleware para bloquear consultas explain provenientes de solicitações sem a chave mestre. Monitore e alerte sobre o uso de consultas explain em ambientes de produção.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2025-64502
CVE-2025-64502
GHSA-7CX5-254X-CGRQ

Produtos afetados

Mongodb
Node.Js
Parse Server