PT-2026-29278 · Unknown · Parse Server
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões anteriores a 8.6.69 e 9.7.0-alpha.14
Descrição
Um usuário autenticado pode ignorar a proteção de imutabilidade nos campos de sessão (
expiresAt, createdWith) enviando um valor nulo em uma solicitação PUT para o endpoint de atualização da sessão. Isso permite anular o tempo de expiração da sessão, tornando-a válida indefinidamente e ignorando as políticas de duração da sessão configuradas. As verificações de proteção baseadas em truthiness foram substituídas por verificações de presença de chave que rejeitam qualquer valor para campos de sessão protegidos, incluindo nulo.Recomendações
Atualize para a versão 8.6.69 ou 9.7.0-alpha.14.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server