PT-2022-24827 · Unknown · Parse Server
Mtrezza
·
Publicado
2022-09-21
·
Atualizado
2024-03-06
·
CVE-2022-39231
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Parse Server anteriores à 4.10.16
Versões do Parse Server de 5.0.0 a 5.2.6
Descrição
O problema diz respeito à validação do ID do aplicativo do adaptador de autenticação para o Facebook e o Spotify. Em configurações afetadas, nas quais
appIds é definido como uma string em vez de uma matriz de strings, um invasor pode autenticar solicitações de um aplicativo com um ID de aplicativo diferente daquele especificado na configuração appIds. Isso pode ocorrer se o invasor receber do provedor de autenticação um ID de aplicativo que seja um subconjunto do ID de aplicativo configurado no lado do servidor. Tanto o adaptador do Facebook quanto o do Spotify continuam validando o token de acesso com o respectivo provedor de autenticação.Recomendações
Para versões do Parse Server anteriores à 4.10.16, atualize para a versão 4.10.16 ou posterior.
Para versões do Parse Server de 5.0.0 a 5.2.6, atualize para a versão 5.2.7 ou posterior.
Como solução alternativa temporária, considere definir
appIds como uma matriz de strings em vez de uma string para evitar exploração.Restrinja o acesso ao adaptador de autenticação para o Facebook e o Spotify para minimizar o risco de exploração.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server