CVE-2022-24760
Kommandoinjektion im Parse-Server
- Veröffentlicht
- 11.03.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Parse Server ist ein Open-Source-HTTP-Webserver-Backend. In Versionen vor 4.10.7 gibt es eine Remote-Code-Execution-Schwachstelle (RCE) in Parse Server. Diese Schwachstelle betrifft Parse Server in der Standardkonfiguration mit MongoDB. Die Hauptschwäche, die zu RCE führt, ist der anfällige Prototype-Pollution-Code in der Datei `DatabaseController.js`, daher ist es wahrscheinlich, dass auch Postgres und jedes andere Datenbank-Backend betroffen sind. Diese Schwachstelle wurde unter Linux (Ubuntu) und Windows bestätigt. Benutzern wird empfohlen, so schnell wie möglich ein Upgrade durchzuführen. Der einzige bekannte Workaround besteht darin, Ihre Installation manuell mit dem Code zu patchen, auf den in der Quelle GHSA-p6h4-93qp-jhcm verwiesen wird.
Quellen
1- CVE-2022-24760Forschung
Detaillierte technische Analyse von CVE-2022-24760, einer Prototype-Pollution-Schwachstelle in parse-server, die zu Remote-Code-Ausführung durch BSON-Serialisierung und Ausnutzung von Race Conditions führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.