CVE-2022-24760
Injection de commande dans Parse server
- Publié
- 11 mars 2022
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Parse Server est un backend de serveur HTTP open source. Dans les versions antérieures à 4.10.7, il existe une vulnérabilité d'exécution de code à distance (RCE) dans Parse Server. Cette vulnérabilité affecte Parse Server dans la configuration par défaut avec MongoDB. La principale faiblesse qui conduit à la RCE est le code vulnérable à la pollution des prototypes dans le fichier `DatabaseController.js`, il est donc probable qu'elle affecte également Postgres et tout autre backend de base de données. Cette vulnérabilité a été confirmée sur Linux (Ubuntu) et Windows. Il est conseillé aux utilisateurs de mettre à jour dès que possible. La seule solution de contournement connue consiste à corriger manuellement votre installation avec le code référencé à la source GHSA-p6h4-93qp-jhcm.
Sources
1- CVE-2022-24760Recherche
Analyse technique détaillée de CVE-2022-24760, une vulnérabilité de pollution de prototype dans parse-server menant à une exécution de code à distance via la sérialisation BSON et l'exploitation de condition de course.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.