CVE-2022-24760
أمر الحقن في خادم Parse
- تم النشر
- 11/03/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Parse Server هو خادم ويب خلفي مفتوح المصدر يعمل بنظام HTTP. في الإصدارات السابقة للإصدار 4.10.7 توجد ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد (RCE) في Parse Server. تؤثر هذه الثغرة على Parse Server في التكوين الافتراضي مع MongoDB. نقطة الضعف الرئيسية التي تؤدي إلى RCE هي الكود المعرض لتلوث النماذج الأولية (Prototype Pollution) في الملف `DatabaseController.js`، لذلك من المرجح أن تؤثر أيضًا على Postgres وأي قاعدة بيانات خلفية أخرى. تم تأكيد هذه الثغرة على Linux (Ubuntu) وWindows. يُنصح المستخدمون بالترقية في أقرب وقت ممكن. الحل البديل الوحيد المعروف هو تصحيح التثبيت يدويًا باستخدام الكود المشار إليه في المصدر GHSA-p6h4-93qp-jhcm.
المصادر
1- CVE-2022-24760البحث
تحليل تقني مفصل لـ CVE-2022-24760، وهي ثغرة من نوع تلوث النموذج الأولي في parse-server تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد عبر تسلسل BSON واستغلال حالة سباق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.