Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-30863-Exploit — CWE-287:parse-community parse-server 中的身份验证不当 | Kitploit
工具/GitHubGitHub/worthes/cve-2026-30863-exploit
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证
GitHubworthes/cve-2026-30863-exploit

CVE-2026-30863-Exploit

CWE-287:parse-community parse-server 中的身份验证不当

查看仓库
76个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-30863 – Parse Server JWT 受众验证

受影响版本
Parse Server < 8.6.10 和 < 9.5.0-alpha.11

受影响组件

  • Google 认证适配器(GoogleAuthAdapter)
  • Apple 认证适配器(AppleAuthAdapter)
  • Facebook 认证适配器(FacebookAuthAdapter)

根本原因
当适配器配置为未设置受众参数(Google/Apple 的 clientId,Facebook 的 appIds)时,底层 JWT 验证(使用 jsonwebtoken 或类似工具)会跳过 audience 声明检查。为任何其他应用程序签发的有效 JWT(具有匹配的签发者和签名)都会被接受为合法令牌。

利用前提条件

  • 目标 Parse Server 至少使用以下登录方式之一:Google、Apple 或 Facebook
  • 相应的适配器已启用,但未设置 clientId / appIds

联系方式

  • 如有疑问,请联系:[email protected]
  • 漏洞利用:在此下载
下载工具