PT-2026-21837 · Parse · Parse-Dashboard
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Dashboard de 7.3.0-alpha.42 a 9.0.0-alpha.7
Descrição
O endpoint da API do Agente de IA do Parse Dashboard (
POST /apps/:appId/agent) não possui proteção contra Cross-Site Request Forgery (CSRF). Um atacante pode criar uma página web maliciosa que, ao ser visitada por um usuário autenticado do dashboard, envia solicitações para o endpoint do agente usando a sessão da vítima. A correção na versão 9.0.0-alpha.8 adiciona middleware CSRF ao endpoint do agente e incorpora um token CSRF na página do dashboard.Recomendações
Versões 7.3.0-alpha.42 a 9.0.0-alpha.7: Remova o bloco de configuração
agent da configuração do seu dashboard.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse-Dashboard