
CWE-287: Unzureichende Authentifizierung in parse-community parse-server
Betroffene Versionen
Parse Server < 8.6.10 und < 9.5.0-alpha.11
Verwundbare Komponenten
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)Grundursache
Wenn der Adapter ohne Festlegung des Audience-Parameters konfiguriert ist (clientId für Google/Apple, appIds für Facebook), überspringt die zugrunde liegende JWT-Verifizierung (unter Verwendung von jsonwebtoken oder Ähnlichem) die Prüfung des audience-Claims. Ein gültiges JWT, das für eine beliebige andere Anwendung ausgestellt wurde (mit übereinstimmendem Issuer und Signatur), wird als authentisch akzeptiert.
clientId / appIds aktiviert