CVE-2022-24760
Parse सर्वर में कमांड इंजेक्शन
- प्रकाशित
- 11 मार्च 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Parse Server एक ओपन सोर्स HTTP वेब सर्वर बैकएंड है। 4.10.7 से पहले के संस्करणों में Parse Server में एक Remote Code Execution (RCE) भेद्यता मौजूद है। यह भेद्यता MongoDB के साथ डिफ़ॉल्ट कॉन्फ़िगरेशन में Parse Server को प्रभावित करती है। RCE की ओर ले जाने वाली मुख्य कमज़ोरी `DatabaseController.js` फ़ाइल में मौजूद Prototype Pollution भेद्य कोड है, इसलिए इसका Postgres और किसी भी अन्य डेटाबेस बैकएंड को भी प्रभावित करने की संभावना है। यह भेद्यता Linux (Ubuntu) और Windows पर पुष्टि की गई है। उपयोगकर्ताओं को सलाह दी जाती है कि वे जल्द से जल्द अपग्रेड करें। एकमात्र ज्ञात वर्कअराउंड यह है कि आप स्रोत GHSA-p6h4-93qp-jhcm पर संदर्भित कोड के साथ अपने इंस्टॉलेशन को मैन्युअल रूप से पैच करें।
स्रोत
1- CVE-2022-24760अनुसंधान
CVE-2022-24760 का विस्तृत तकनीकी विश्लेषण, parse-server में एक प्रोटोटाइप प्रदूषण भेद्यता जो BSON सीरियलाइजेशन और रेस कंडीशन शोषण के माध्यम से रिमोट कोड निष्पादन की ओर ले जाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।