受影响版本
Parse Server < 8.6.10 和 < 9.5.0-alpha.11
受影响组件
GoogleAuthAdapter)AppleAuthAdapter)FacebookAuthAdapter)根本原因
当适配器配置为未设置受众参数(Google/Apple 的 clientId,Facebook 的 appIds)时,底层 JWT 验证(使用 jsonwebtoken 或类似工具)会跳过 audience 声明检查。为任何其他应用程序签发的有效 JWT(具有匹配的签发者和签名)都会被接受为合法令牌。
利用前提条件
clientId / appIds