PT-2026-24187 · Unknown · Parse Server
0Xkakash1
·
Publicado
2026-03-10
·
Atualizado
2026-03-18
·
CVE-2026-30938
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores a 8.6.12
Versões do Parse Server anteriores a 9.5.1-alpha.1
Descrição
Uma falha lógica no controle de segurança
requestKeywordDenylist permite contornar restrições ao colocar objetos ou arrays aninhados antes de palavras-chave proibidas no payload da requisição. O problema origina-se de um bug que interrompe a varredura de chaves irmãs após encontrar o primeiro valor aninhado, impactando tanto entradas padrão quanto personalizadas do requestKeywordDenylist. Isso afeta todas as implantações do Parse Server onde o requestKeywordDenylist está habilitado. A correção envolve substituir o verificador recursivo de objetos por uma varredura iterativa baseada em pilha para processar todos os valores aninhados sem sair prematuramente do loop de varredura.Recomendações
Versões anteriores a 8.6.12: Atualize para a versão 8.6.12 ou posterior.
Versões anteriores a 9.5.1-alpha.1: Atualize para a versão 9.5.1-alpha.1 ou posterior.
Utilize um trigger
beforeSave do Cloud Code para validar dados recebidos quanto a palavras-chave proibidas em todas as classes.Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server