CVE-2024-39309
ZDI-CAN-23894: ثغرة تجاوز المصادقة عبر حقن SQL في Parse Server literalizeRegexPart
- تم النشر
- 01/07/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Parse Server هو خلفية (Backend) مفتوحة المصدر يمكن نشرها على أي بنية تحتية قادرة على تشغيل Node.js. تسمح ثغرة أمنية في الإصدارات السابقة للإصدار 6.5.7 و7.1.0 بحقن SQL (SQL injection) عندما يتم تكوين Parse Server لاستخدام قاعدة بيانات PostgreSQL. تم تحسين الخوارزمية المستخدمة لكشف حقن SQL في الإصدارين 6.5.7 و7.1.0. لا تتوفر أي حلول بديلة معروفة.
المصادر
1أداة متقدمة لتعداد قاعدة بيانات PostgreSQL تستغل CVE-2024-39309 في Parse Server - استغلال شامل لحقن SQL لأغراض البحث الأمني
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.