PT-2026-24457 · Unknown · Parse Server
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores a 9.5.2-alpha.7
Versões do Parse Server anteriores a 8.6.20
Descrição
As tabelas internas do Parse Server, que armazenam mapeamentos de campos de Relação, podem ser acessadas diretamente via API REST ou API GraphQL por qualquer cliente usando apenas a chave de aplicação. Nenhuma chave mestre é necessária. Um atacante pode criar, ler, atualizar ou excluir registros em qualquer tabela de relacionamento interna. Explorar isso permite ao atacante inserir-se em qualquer Role do Parse, obtendo todas as permissões associadas a essa função, incluindo acesso completo de leitura, escrita e exclusão a classes protegidas por Permissões de Nível de Classe (CLP) baseadas em função. A escrita em qualquer tabela desse tipo que sustenta um campo de Relação usado na CLP de pointerFields contorna esse controle de acesso. Os endpoints de API afetados são a API REST e a API GraphQL. O parâmetro vulnerável é a chave de aplicação.
Recomendações
Atualize o Parse Server para a versão 9.5.2-alpha.7 ou posterior.
Atualize o Parse Server para a versão 8.6.20 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server