CVE-2022-24760
Comando Injection nel server Parse
- Pubblicato
- 11 mar 2022
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Parse Server è un backend server HTTP open source. Nelle versioni precedenti alla 4.10.7 è presente una vulnerabilità di Remote Code Execution (RCE) in Parse Server. Questa vulnerabilità interessa Parse Server nella configurazione predefinita con MongoDB. Il punto debole principale che porta alla RCE è il codice vulnerabile alla Prototype Pollution nel file `DatabaseController.js`, quindi è probabile che interessi anche Postgres e qualsiasi altro backend di database. Questa vulnerabilità è stata confermata su Linux (Ubuntu) e Windows. Si consiglia agli utenti di aggiornare il prima possibile. L'unico workaround noto è applicare manualmente una patch alla propria installazione con il codice indicato nella fonte GHSA-p6h4-93qp-jhcm.
Fonti
1- CVE-2022-24760Ricerca
Analisi tecnica dettagliata di CVE-2022-24760, una vulnerabilità di prototype pollution in parse-server che porta all'esecuzione remota di codice tramite serializzazione BSON e sfruttamento di race condition.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.