Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-30863-Exploit — CWE-287: Autenticación incorrecta en parse-community parse-server | Kitploit
Herramientas/GitHubGitHub/worthes/cve-2026-30863-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubworthes/cve-2026-30863-exploit

CVE-2026-30863-Exploit

CWE-287: Autenticación incorrecta en parse-community parse-server

Ver Repositorio
7hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-30863 – Validación de audiencia JWT en Parse Server

Versiones afectadas
Parse Server < 8.6.10 y < 9.5.0-alpha.11

Componentes vulnerables

  • Adaptador de autenticación de Google (GoogleAuthAdapter)
  • Adaptador de autenticación de Apple (AppleAuthAdapter)
  • Adaptador de autenticación de Facebook (FacebookAuthAdapter)

Causa raíz
Cuando el adaptador se configura sin establecer el parámetro de audiencia (clientId para Google/Apple, appIds para Facebook), la verificación JWT subyacente (usando jsonwebtoken o similar) omite la comprobación de la reclamación audience. Un JWT válido emitido para cualquier otra aplicación (con emisor y firma coincidentes) se acepta como auténtico.

Requisitos previos para la explotación
  • El Parse Server objetivo utiliza al menos uno de: inicio de sesión con Google, Apple o Facebook
  • El adaptador correspondiente está habilitado sin clientId / appIds configurados

Contacto

  • Para consultas, contacte con:[email protected]
  • Exploit :Descargar aquí
Descargar herramienta