
CWE-287 : Authentification incorrecte dans parse-community parse-server
Versions concernées
Parse Server < 8.6.10 et < 9.5.0-alpha.11
Composants vulnérables
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)Cause racine
Lorsque l'adaptateur est configuré sans définir le paramètre d'audience (clientId pour Google/Apple, appIds pour Facebook), la vérification JWT sous-jacente (utilisant jsonwebtoken ou similaire) ignore la vérification de la revendication audience. Un JWT valide émis pour toute autre application (avec un émetteur et une signature correspondants) est accepté comme authentique.
Conditions préalables à l'exploitation
clientId / appIds soient définis