CVE-2026-30863
Parse Server: Google, Apple और Facebook प्रमाणीकरण एडेप्टर में JWT ऑडियंस सत्यापन बायपास
- प्रकाशित
- 7 मार्च 2026
- अद्यतन
- 9 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 43.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Parse Server एक ओपन सोर्स बैकएंड है जिसे किसी भी इन्फ्रास्ट्रक्चर पर तैनात किया जा सकता है जो Node.js चला सकता है। संस्करण 8.6.10 और 9.5.0-alpha.11 से पहले, Google, Apple, और Facebook प्रमाणीकरण एडेप्टर पहचान टोकन को मान्य करने के लिए JWT सत्यापन का उपयोग करते हैं। जब एडेप्टर का audience कॉन्फ़िगरेशन विकल्प सेट नहीं होता है (Google/Apple के लिए clientId, Facebook के लिए appIds), JWT सत्यापन चुपचाप audience claim सत्यापन को छोड़ देता है। यह एक हमलावर को किसी अन्य एप्लिकेशन के लिए जारी किए गए वैध रूप से हस्ताक्षरित JWT का उपयोग करके लक्षित Parse Server पर किसी भी उपयोगकर्ता के रूप में प्रमाणित करने की अनुमति देता है। यह समस्या संस्करण 8.6.10 और 9.5.0-alpha.11 में पैच की गई है।
स्रोत
1- CVE-2026-30863-Exploitएक्सप्लॉइट
CWE-287: parse-community parse-server में अनुचित प्रमाणीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।