Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-30863-Exploit — CWE-287: Autenticazione impropria in parse-community parse-server | Kitploit
Strumenti/GitHubGitHub/worthes/cve-2026-30863-exploit
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubworthes/cve-2026-30863-exploit

CVE-2026-30863-Exploit

CWE-287: Autenticazione impropria in parse-community parse-server

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-30863 – Validazione dell'Audience JWT in Parse Server

Versioni interessate
Parse Server < 8.6.10 e < 9.5.0-alpha.11

Componenti vulnerabili

  • Adattatore di autenticazione Google (GoogleAuthAdapter)
  • Adattatore di autenticazione Apple (AppleAuthAdapter)
  • Adattatore di autenticazione Facebook (FacebookAuthAdapter)

Causa principale
Quando l'adattatore è configurato senza impostare il parametro audience (clientId per Google/Apple, appIds per Facebook), la verifica JWT sottostante (utilizzando jsonwebtoken o simili) salta il controllo della rivendicazione audience. Un JWT valido emesso per qualsiasi altra applicazione (con issuer e firma corrispondenti) viene accettato come autentico.

Prerequisiti per lo sfruttamento

  • Il Parse Server di destinazione utilizza almeno uno tra: login Google, Apple o Facebook
  • L'adattatore corrispondente è abilitato senza clientId / appIds impostati

Contatti

  • Per richieste, contattare: [email protected]
  • Exploit: Scarica qui
Scarica lo strumento