PT-2026-29279 · Unknown · Parse Server
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Parse Server versões anteriores a 8.6.70 e 9.7.0-alpha.18
Um usuário autenticado com permissão de nível de classe 'find' pode ignorar a configuração de permissão de nível de classe 'protectedFields' em assinaturas LiveQuery. Ao enviar uma assinatura com um valor de operador
$or, $and ou $nor como um objeto simples com chaves numéricas e uma propriedade length em vez de uma matriz, o protetor de campo protegido é ignorado. O disparo do evento de assinatura atua como um oráculo binário, permitindo que o invasor infira se um campo protegido corresponde a um determinado valor de teste.Atualize para a versão 8.6.70 ou 9.7.0-alpha.18 para resolver este problema.
Exploit
Correção
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server