PT-2026-45045 · Unknown · Parse Server
CVE-2026-47248
·
Publicado
2026-05-29
·
Atualizado
2026-06-16
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões anteriores a 8.6.78
Parse Server versões anteriores a 9.9.1-alpha.2
Description
O endpoint GraphQL divulga metadados do esquema para chamadores não autenticados por meio de sugestões "Did you mean ...?" incorporadas em mensagens de erro de validação do GraphQL. Um usuário não autenticado que possua apenas o id público da aplicação pode enviar consultas malformadas iterativamente para reconstruir nomes de mutações, campos de objetos de entrada, nomes de classes, nomes de campos e nomes de argumentos. Este comportamento ignora o
IntrospectionControlPlugin utilizado quando graphQLPublicIntrospection está definido como false, comprometendo o objetivo de ocultar o esquema. Embora isso não vaze diretamente materiais de autenticação ou dados de objetos, facilita o reconhecimento para sondagem de autorização.Recommendations
Atualize para a versão 8.6.78 ou posterior.
Atualize para a versão 9.9.1-alpha.2 ou posterior.
Como medida paliativa temporária, desative a API GraphQL definindo
mountGraphQL como false.Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server