CVE-2026-30863
خادم Parse: تجاوز التحقق من جمهور JWT في محولات مصادقة Google وApple وFacebook
- تم النشر
- 07/03/2026
- محدث
- 09/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Parse Server هو خلفية (Backend) مفتوحة المصدر يمكن نشرها على أي بنية تحتية قادرة على تشغيل Node.js. قبل الإصدارين 8.6.10 و9.5.0-alpha.11، تستخدم محولات المصادقة الخاصة بـ Google وApple وFacebook التحقق من JWT للتحقق من صحة رموز الهوية. عندما لا يتم تعيين خيار تكوين الجمهور (audience) الخاص بالمحول (clientId لـ Google/Apple، وappIds لـ Facebook)، يتخطى التحقق من JWT بصمت التحقق من مطالبة الجمهور (audience claim). وهذا يسمح للمهاجم باستخدام JWT موقّع بشكل صحيح صادر لتطبيق مختلف للمصادقة كأي مستخدم على خادم Parse Server المستهدف. تم إصلاح هذه المشكلة في الإصدارين 8.6.10 و9.5.0-alpha.11.
المصادر
1- CVE-2026-30863-Exploitاستغلال
CWE-287: مصادقة غير صحيحة في parse-community parse-server
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.