
CWE-287: Autenticación incorrecta en parse-community parse-server
Versiones afectadas
Parse Server < 8.6.10 y < 9.5.0-alpha.11
Componentes vulnerables
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)Causa raíz
Cuando el adaptador se configura sin establecer el parámetro de audiencia (clientId para Google/Apple, appIds para Facebook), la verificación JWT subyacente (usando jsonwebtoken o similar) omite la comprobación de la reclamación audience. Un JWT válido emitido para cualquier otra aplicación (con emisor y firma coincidentes) se acepta como auténtico.
clientId / appIds configurados