PT-2026-21838 · Parse · Parse-Dashboard
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Dashboard de 7.3.0-alpha.42 a 9.0.0-alpha.7
Descrição
O componente
ConfigKeyCache dentro do Parse Dashboard utiliza incorretamente a mesma chave de cache tanto para a chave mestra quanto para a chave mestra somente leitura ao resolver chaves do tipo função. Isso pode resultar em um usuário somente leitura obtendo acesso à chave mestra completa, ou um usuário comum recebendo a chave mestra somente leitura em cache sob condições específicas de temporização. Para mitigar isso, evite usar chaves mestras do tipo função ou remova o bloco de configuração agent da configuração do seu dashboard.Recomendações
Atualize para a versão 9.0.0-alpha.8 ou posterior.
Evite usar chaves mestras do tipo função.
Remova o bloco de configuração
agent da configuração do seu dashboard.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse-Dashboard