
CWE-287: parse-community parse-server における不適切な認証
影響を受けるバージョン
Parse Server < 8.6.10 および < 9.5.0-alpha.11
脆弱なコンポーネント
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)根本原因
アダプターが audience パラメータ(Google/Apple の場合は clientId、Facebook の場合は appIds)を設定せずに構成されている場合、基盤となる JWT 検証(jsonwebtoken または類似のものを使用)は audience クレームのチェックをスキップします。他の任意のアプリケーション(issuer と署名が一致するもの)に対して発行された有効な JWT が、正当なものとして受け入れられます。
悪用の前提条件
clientId / を有効化されているappIds