PT-2026-24427 · Unknown+2 · Parse Server+2
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores a 9.5.2-alpha.5
Versões do Parse Server anteriores a 8.6.18
Descrição
O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, contém uma falha em seu adaptador de autenticação Keycloak. Especificamente, o adaptador falha ao validar a claim
azp (parte autorizada) dentro dos tokens de acesso do Keycloak em relação ao client-id esperado. Isso permite que um token de acesso válido de uma aplicação cliente diferente dentro do mesmo realm do Keycloak seja usado para autenticação, potencialmente levando à tomada de conta entre aplicações. Implantações que utilizam o adaptador de autenticação Keycloak com realms do Keycloak multi-cliente são suscetíveis. O problema afeta todas as implantações do Parse Server que usam o adaptador de autenticação Keycloak com um realm do Keycloak que possui múltiplas aplicações cliente.Recomendações
Atualize para a versão 9.5.2-alpha.5 ou posterior do Parse Server.
Atualize para a versão 8.6.18 ou posterior do Parse Server.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak
Node.Js
Parse Server