PT-2026-24187 · Unknown · Parse Server

0Xkakash1

·

Publicado

2026-03-10

·

Atualizado

2026-03-18

·

CVE-2026-30938

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 8.6.12 Versões do Parse Server anteriores a 9.5.1-alpha.1
Descrição Uma falha lógica no controle de segurança requestKeywordDenylist permite contornar restrições ao colocar objetos ou arrays aninhados antes de palavras-chave proibidas no payload da requisição. O problema origina-se de um bug que interrompe a varredura de chaves irmãs após encontrar o primeiro valor aninhado, impactando tanto entradas padrão quanto personalizadas do requestKeywordDenylist. Isso afeta todas as implantações do Parse Server onde o requestKeywordDenylist está habilitado. A correção envolve substituir o verificador recursivo de objetos por uma varredura iterativa baseada em pilha para processar todos os valores aninhados sem sair prematuramente do loop de varredura.
Recomendações Versões anteriores a 8.6.12: Atualize para a versão 8.6.12 ou posterior. Versões anteriores a 9.5.1-alpha.1: Atualize para a versão 9.5.1-alpha.1 ou posterior. Utilize um trigger beforeSave do Cloud Code para validar dados recebidos quanto a palavras-chave proibidas em todas as classes.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30938
CVE-2026-30938
GHSA-Q342-9W2P-57FP

Produtos afetados

Parse Server