PT-2026-29335 · Unknown+2 · Parse Server+2
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
Parse Server versões anteriores a 8.6.71 e 9.7.1-alpha.1
Description
Parse Server, um backend de código aberto que pode ser implantado em infraestruturas Node.js, é afetado por uma falha em que downloads de arquivos via requisições HTTP Range ignoram o gatilho
afterFind(Parse.File) e seus validadores em adaptadores de armazenamento que suportam streaming, como o adaptador GridFS padrão. Essa ignorância permite o acesso a arquivos que deveriam ser protegidos pela lógica de autorização do gatilho afterFind ou por validadores integrados como requireUser.Recommendations
Atualize para a versão 8.6.71 ou posterior do Parse Server.
Atualize para a versão 9.7.1-alpha.1 ou posterior do Parse Server.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gridfs
Node.Js
Parse Server