
CWE-287: Autenticazione impropria in parse-community parse-server
Versioni interessate
Parse Server < 8.6.10 e < 9.5.0-alpha.11
Componenti vulnerabili
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)Causa principale
Quando l'adattatore è configurato senza impostare il parametro audience (clientId per Google/Apple, appIds per Facebook), la verifica JWT sottostante (utilizzando jsonwebtoken o simili) salta il controllo della rivendicazione audience. Un JWT valido emesso per qualsiasi altra applicazione (con issuer e firma corrispondenti) viene accettato come autentico.
Prerequisiti per lo sfruttamento
clientId / appIds impostati