Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-30863-Exploit — CWE-287: مصادقة غير صحيحة في parse-community parse-server | Kitploit
أدوات/GitHubGitHub/worthes/cve-2026-30863-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقة
GitHubworthes/cve-2026-30863-exploit

CVE-2026-30863-Exploit

CWE-287: مصادقة غير صحيحة في parse-community parse-server

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-30863 – التحقق من جمهور JWT في خادم Parse

الإصدارات المتأثرة
خادم Parse < 8.6.10 و < 9.5.0-alpha.11

المكونات المعرضة للخطر

  • محول مصادقة Google (GoogleAuthAdapter)
  • محول مصادقة Apple (AppleAuthAdapter)
  • محول مصادقة Facebook (FacebookAuthAdapter)

السبب الجذري
عندما يتم تكوين المحول بدون تعيين معلمة الجمهور (clientId لـ Google/Apple، appIds لـ Facebook)، فإن التحقق الأساسي من JWT (باستخدام jsonwebtoken أو ما شابه) يتخطى فحص مطالبة audience. يتم قبول JWT صالح صادر لأي تطبيق آخر (مع مطابقة المُصدر والتوقيع) باعتباره أصليًا.

المتطلبات الأساسية للاستغلال

  • يستخدم خادم Parse المستهدف واحدًا على الأقل من: تسجيل الدخول عبر Google أو Apple أو Facebook
  • يتم تمكين المحول المقابل تعيين /
بدون
clientId
appIds

الاتصال

  • للاستفسارات، يرجى التواصل عبر: [email protected]
  • الاستغلال: تحميل من هنا
تنزيل الأداة