
CWE-287: parse-community parse-server में अनुचित प्रमाणीकरण
प्रभावित संस्करण
Parse Server < 8.6.10 और < 9.5.0-alpha.11
कमजोर घटक
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)मूल कारण
जब एडाप्टर को ऑडियंस पैरामीटर (Google/Apple के लिए clientId, Facebook के लिए appIds) सेट किए बिना कॉन्फ़िगर किया जाता है, तो अंतर्निहित JWT सत्यापन (jsonwebtoken या समान का उपयोग करके) audience दावे की जाँच को छोड़ देता है। किसी अन्य एप्लिकेशन के लिए जारी किया गया एक वैध JWT (मेल खाते issuer और हस्ताक्षर के साथ) प्रामाणिक के रूप में स्वीकार किया जाता है।
शोषण के लिए पूर्वापेक्षाएँ
clientId / appIds सेट किए बिना सक्षम है