PT-2025-50894 · Unknown · Parse Server
Barakharyati
·
Publicado
2025-12-12
·
Atualizado
2025-12-12
·
CVE-2025-67727
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores à 8.6.0-alpha.2
Descrição
O Parse Server é um backend de código aberto implantável em infraestruturas Node.js. Um fluxo de trabalho de CI do GitHub pode ser disparado de maneira que conceda permissões elevadas ao fluxo de trabalho do GitHub Actions, proporcionando acesso a segredos do GitHub e permissões de gravação definidos dentro do fluxo de trabalho. Código originado de um fork ou scripts de ciclo de vida podem ser incluídos. A área afetada limita-se à infraestrutura de CI/CD do repositório, incluindo forks públicos do GitHub com GitHub Actions habilitado.
Recomendações
Atualize o Parse Server para a versão 8.6.0-alpha.2 ou posterior.
Exploit
Correção
RCE
Improper Privilege Management
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parse Server