CVE-2025-67727
Parse Server GitHub CI workflow, Improper Privilege Management के माध्यम से RCE के प्रति असुरक्षित
- प्रकाशित
- 12 दिस॰ 2025
- अद्यतन
- 12 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.8%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Parse Server एक ओपन सोर्स बैकएंड है जिसे किसी भी इंफ्रास्ट्रक्चर पर डिप्लॉय किया जा सकता है जो Node.js चलाता है। 8.6.0-alpha.2 से पहले के संस्करणों में, एक GitHub CI वर्कफ़्लो इस तरह ट्रिगर होता है कि GitHub Actions वर्कफ़्लो को उन्नत अनुमतियाँ मिल जाती हैं, जिससे उसे GitHub secrets और वर्कफ़्लो में परिभाषित write अनुमतियों तक पहुँच मिल जाती है। किसी fork या lifecycle scripts का कोड संभावित रूप से शामिल होता है। केवल रिपॉज़िटरी का CI/CD इंफ्रास्ट्रक्चर प्रभावित होता है, जिसमें GitHub Actions सक्षम वाले किसी भी public GitHub fork शामिल हैं। यह समस्या संस्करण 8.6.0-alpha.2 और commits 6b9f896 तथा e3d27fe में ठीक कर दी गई है।
स्रोत
- gha-lab-51c6b6d0a0अनुसंधान
लैब जो CVE-2025-67727 (parse-community/parse-server ci-performance.yml pull_request_target RCE at e78e58d) को दोहराता है — अधिकृत सुरक्षा अनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।