CVE-2025-67727
Parse Server GitHub CI workflow معرّض لـ RCE عبر إدارة صلاحيات غير سليمة
- تم النشر
- 12/12/2025
- محدث
- 12/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.8%
- تاريخ الموديل
- 03/10/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Parse Server هو خادم خلفي مفتوح المصدر يمكن نشره على أي بنية تحتية تشغّل Node.js. في الإصدارات السابقة لـ 8.6.0-alpha.2، يتم تشغيل سير عمل GitHub CI بطريقة تمنح سير عمل GitHub Actions صلاحيات مرتفعة، مما يمنحه الوصول إلى أسرار GitHub وأذونات الكتابة المحددة في سير العمل. من المحتمل تضمين تعليمات برمجية من fork أو نصوص دورة الحياة. تتأثر فقط البنية التحتية CI/CD الخاصة بالمستودع، بما في ذلك أي forks عامة على GitHub مع تمكين GitHub Actions. تم إصلاح هذه المشكلة في الإصدار 8.6.0-alpha.2 والالتزامين 6b9f896 و e3d27fe.
المصادر
- gha-lab-51c6b6d0a0البحث
مختبر يعيد إنتاج CVE-2025-67727 (parse-community/parse-server ci-performance.yml pull_request_target RCE عند e78e58d) — بحث أمني مصرح به
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.