PT-2026-21836 · Parse · Parse-Dashboard
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Dashboard de 7.3.0-alpha.42 até 9.0.0-alpha.7
Descrição
O Parse Dashboard, um painel independente para gerenciar aplicativos do Parse Server, contém um problema onde o endpoint da API do Agente de IA (
POST /apps/:appId) não possui verificações de autorização adequadas. Usuários autenticados com acesso a aplicativos específicos podem acessar o endpoint do agente de qualquer outro aplicativo modificando o appId na URL. Usuários somente leitura recebem a master key completa em vez da master key somente leitura, permitindo-lhes realizar operações de gravação e exclusão incluindo permissões de gravação no corpo da requisição. Apenas painéis com a configuração agent habilitada são afetados.Recomendações
Atualize para a versão 9.0.0-alpha.8 ou posterior.
Como solução alternativa, remova o bloco de configuração
agent da configuração do seu painel.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse-Dashboard