PT-2024-21803 · Unknown · Postgresql+1

Mikhail Shcherbakov

·

Publicado

2024-03-01

·

Atualizado

2025-12-03

·

CVE-2024-27298

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do parse-server anteriores à 6.5.0
Versões do parse-server anteriores à 7.0.0-alpha.20
Descrição
Esta vulnerabilidade permite injeção de SQL quando o parse-server está configurado para usar o banco de dados PostgreSQL. Um invasor remoto poderia enviar instruções SQL especialmente criadas para visualizar, adicionar, modificar ou excluir informações no banco de dados back-end.
Recomendações
Para versões anteriores à 6.5.0, atualize para a versão 6.5.0 ou posterior.
Para versões anteriores à 7.0.0-alpha.20, atualize para a versão 7.0.0-alpha.20 ou posterior.
Como solução temporária, considere restringir o acesso ao banco de dados PostgreSQL até que um patch seja aplicado.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2024-27298
CVE-2024-27298
GHSA-6927-3VR9-FXF2
ZDI-24-900

Produtos afetados

Postgresql
Parse Server