
CWE-287: Autenticação Incorreta no parse-community parse-server
Versões afetadas
Parse Server < 8.6.10 e < 9.5.0-alpha.11
Componentes vulneráveis
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)Causa raiz
Quando o adaptador é configurado sem definir o parâmetro de audiência (clientId para Google/Apple, appIds para Facebook), a verificação JWT subjacente (usando jsonwebtoken ou similar) ignora a verificação da declaração audience. Um JWT válido emitido para qualquer outra aplicação (com emissor e assinatura correspondentes) é aceito como autêntico.
Pré-requisitos para exploração
clientId / appIds definidos