PT-2026-48960 · Unknown · Parse Server
CVE-2026-53724
·
Publicado
2026-06-12
·
Atualizado
2026-06-19
CVSS v4.0
2.1
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:P/VC:N/VI:L/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões anteriores a 8.6.79
Parse Server versões anteriores a 9.9.1
Description
A lista de bloqueio de extensões de upload de arquivos padrão pode ser burlada ao adicionar um ponto final ao nome de um arquivo com uma extensão que normalmente seria bloqueada. Isso faz com que o analisador de extensões extraia uma string vazia, ignorando a verificação da lista de bloqueio e permitindo que um Content-Type controlado pelo invasor seja encaminhado para o adaptador de armazenamento. Adaptadores de armazenamento que persistem e servem o Content-Type fornecido, como S3 ou GCS, podem servir o arquivo com um tipo ativo, como image/svg+xml, resultando em Cross-Site Scripting (XSS) armazenado, que é uma vulnerabilidade onde scripts maliciosos são armazenados permanentemente no servidor alvo e executados no navegador da vítima quando esta abre a URL do arquivo.
Recommendations
Atualize para a versão 8.6.79 ou posterior.
Atualize para a versão 9.9.1 ou posterior.
Exploit
Correção
Unrestricted File Upload
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parse Server