PT-2026-24425 · Unknown · Parse Server
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores a 9.5.2-alpha.3
Versões do Parse Server anteriores a 8.6.16
Descrição
O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, está suscetível a uma falha onde as permissões em nível de classe (CLP) não são aplicadas para assinaturas LiveQuery. Isso permite que clientes não autenticados ou não autorizados se inscrevam em qualquer classe habilitada para LiveQuery e recebam eventos em tempo real de todos os objetos, contornando as restrições de CLP. Consequentemente, dados destinados a serem restritos por CLP são expostos a assinantes não autorizados em tempo real. Todas as implantações do Parse Server que utilizam LiveQuery com permissões em nível de classe são potencialmente afetadas.
Recomendações
Atualize para a versão 9.5.2-alpha.3 ou posterior do Parse Server.
Atualize para a versão 8.6.16 ou posterior do Parse Server.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server