PT-2026-64285 · Unknown · Parse Server
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões 9.0.0 até 9.10.0-alpha.5
Parse Server versões 8.2.2 até 8.6.86
Descrição
Existe um problema onde nomes de classes de destino de Pointer e Relation são expostos por meio de mensagens de erro de validação e coerção de entrada do GraphQL. Isso ocorre quando a introspecção pública do esquema está desativada através da variável
graphQLPublicIntrospection. Como esses erros são gerados antes da autenticação, autorização ou execução de resolvers, um cliente não autenticado que possua o ID público do aplicativo pode disparar erros em campos Pointer ou Relation para reconstruir nomes de classes de esquema ocultos. Isso ignora parcialmente as proteções de ocultação de esquema, embora apenas metadados do esquema sejam expostos, sem a divulgação de dados de objetos, credenciais ou registros de usuários.Recomendações
Atualize o Parse Server para a versão 9.10.0-alpha.6 ou posterior.
Atualize o Parse Server para a versão 8.6.87 ou posterior.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server