PT-2026-99555 · Unknown · Parse Server
CVSS v4.0
7.4
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões 9.0.0 até 9.10.1-alpha.9
Parse Server versões 8.0.2 até 8.6.90
Descrição
Adaptadores de autenticação baseados em código para GitHub, Google Play Games, Instagram, LINE, LinkedIn, Microsoft, QQ, Spotify, WeChat e Weibo não verificam o código de autorização do cliente com o provedor externo quando os dados de autenticação são enviados com um nome de usuário e senha no endpoint de login. Isso permite que um usuário autenticado com baixos privilégios vincule uma identidade de provedor não verificada à sua conta sem contatar o provedor, possibilitando a falsificação de identidades externas. Além disso, um invasor pode sequestrar contas preventivamente ao reivindicar o ID de provedor de uma vítima que ainda não vinculou esse provedor, fazendo com que o login legítimo posterior da vítima seja resolvido para a conta do invasor. Este problema afeta apenas implantações que configuram os adaptadores de autenticação baseados em código afetados.
Recomendações
Atualize o Parse Server para a versão 9.10.1-alpha.10 ou posterior.
Atualize o Parse Server para a versão 8.6.91 ou posterior.
Como medida paliativa temporária, desative os adaptadores de autenticação baseados em código afetados.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server