PT-2026-24426 · Unknown · Parse Server
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Parse Server anteriores a 9.5.2-alpha.4
Versões do Parse Server anteriores a 8.6.17
Descrição
O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, contém uma vulnerabilidade de cross-site scripting (XSS) armazenado. Usuários autenticados podem fazer upload de arquivos SVG contendo JavaScript. Esses arquivos são servidos inline com um Content-Type de image/svg+xml e carecem de cabeçalhos de proteção, levando à execução de scripts incorporados dentro da origem do Parse Server. Isso pode permitir potencialmente que invasores roubem tokens de sessão do localStorage e assumam o controle de contas. A opção padrão fileExtensions não bloqueia arquivos SVG, que são um vetor de XSS conhecido. Todas as implantações do Parse Server com upload de arquivos habilitado para usuários autenticados são afetadas.
Recomendações
Atualize para a versão 9.5.2-alpha.4 ou posterior do Parse Server.
Atualize para a versão 8.6.17 ou posterior do Parse Server.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server