
CWE-287: parse-community parse-server의 부적절한 인증
영향을 받는 버전
Parse Server < 8.6.10 및 < 9.5.0-alpha.11
취약한 구성 요소
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)근본 원인
어댑터가 audience 매개변수(Google/Apple의 경우 clientId, Facebook의 경우 appIds)를 설정하지 않고 구성된 경우, 기본 JWT 검증(jsonwebtoken 또는 유사한 라이브러리 사용)은 audience 클레임 확인을 건너뜁니다. 다른 애플리케이션을 위해 발급된 유효한 JWT(발급자와 서명이 일치하는)가 인증된 것으로 허용됩니다.
악용을 위한 전제 조건
clientId / 활성화되어 있음appIds