PT-2026-99303 · Unknown · Parse Server
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões 9.0.0 até 9.10.1-alpha.7
Parse Server versões anteriores a 8.6.89
Descrição
O LiveQuery avalia a permissão de nível de classe
protectedFields usando uma identidade de chamador incompletamente resolvida. Como as funções do assinante não são resolvidas e as assinaturas sem um token de sessão são redigidas contra uma identidade anônima, as máscaras de campo definidas para funções específicas, usuários autenticados ou usuários individuais não são aplicadas. Isso permite que assinantes autenticados recebam valores de campo que a API REST normalmente omitiria e possibilita o uso de campos mascarados para filtrar ou monitorar uma assinatura. Este problema afeta apenas classes com LiveQuery habilitado que definem protectedFields sob grupos de função, autenticados ou por usuário; as máscaras sob o grupo público (*) funcionam corretamente.Recomendações
Atualizar as versões 9.0.0 até 9.10.1-alpha.7 para a versão 9.10.1-alpha.8.
Atualizar versões anteriores a 8.6.89 para a versão 8.6.89.
Definir as máscaras de campo afetadas sob o grupo público (*).
Desativar o LiveQuery para classes cujas permissões de nível de classe dependam de grupos
protectedFields com escopo de função, autenticados ou por usuário.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server