Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-30863-Exploit — CWE-287: parse-community parse-server における不適切な認証 | Kitploit
ツール/GitHubGitHub/worthes/cve-2026-30863-exploit
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト認証
GitHubworthes/cve-2026-30863-exploit

CVE-2026-30863-Exploit

CWE-287: parse-community parse-server における不適切な認証

リポジトリを見る
76ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-30863 – Parse Server JWT Audience 検証

影響を受けるバージョン
Parse Server < 8.6.10 および < 9.5.0-alpha.11

脆弱なコンポーネント

  • Google 認証アダプター(GoogleAuthAdapter)
  • Apple 認証アダプター(AppleAuthAdapter)
  • Facebook 認証アダプター(FacebookAuthAdapter)

根本原因
アダプターが audience パラメータ(Google/Apple の場合は clientId、Facebook の場合は appIds)を設定せずに構成されている場合、基盤となる JWT 検証(jsonwebtoken または類似のものを使用)は audience クレームのチェックをスキップします。他の任意のアプリケーション(issuer と署名が一致するもの)に対して発行された有効な JWT が、正当なものとして受け入れられます。

悪用の前提条件

  • 対象の Parse Server が Google、Apple、Facebook ログインのうち少なくとも 1 つを使用している
  • 対応するアダプターが clientId / を有効化されている
appIds
設定せずに

連絡先

  • お問い合わせはこちらまで:[email protected]
  • エクスプロイト:ここからダウンロード
ツールをダウンロード