В Parse Server, открытом исходном коде бэкэнда, который может быть развернут в любой инфраструктуре, способной запускать Node.js, обнаружен…
В Parse Server, открытом исходном коде бэкэнда, который может быть развернут в любой инфраструктуре, способной запускать Node.js, обнаружена уязвимость. Начиная с версии 5.3.0 и до версий 7.5.3 и 8.2.2, GraphQL API Parse Server ранее позволял публичный доступ к схеме GraphQL без требования токена сессии или мастер-ключа. Хотя интроспекция схемы раскрывает только метаданные, а не фактические данные, эти метаданные могут расширить потенциальную поверхность атаки. Уязвимость исправлена в версиях 7.5.3 и 8.2.2 [1]. Источники: - [1] https://github.com/parse-community/parse-server/security/advisories/GHSA-48q3-prgv-gm4w - [2] https://github.com/parse-community/parse-server/pull/9819 - [3] https://github.com/parse-community/parse-server/pull/9820
Продукт не предотвращает должным образом доступ неавторизованных субъектов к чувствительной системной информации, которые не имеют того же уровня доступа к базовой системе, что и сам продукт.
https://cwe.mitre.org/data/definitions/497.html →Открыть в коллекции CWE →Злоумышленник направляет серию зондирующих запросов к веб-приложению для получения поведения, зависящего от версии и типа, помогающего идентифицировать цель. Злоумышленник может получить сведения, такие как версии программного обеспечения, страницы ошибок и заголовки ответов, различия в реализациях протокола HTTP, структуры каталогов и иную аналогичную информацию о целевом сервисе. Эта информация может использоваться злоумышленником для формирования целенаправленного плана атаки. Хотя снятие отпечатка веб-приложения само по себе не направлено на нанесение ущерба (хотя отдельные действия, такие как сетевое сканирование, иногда случайно могут вызывать сбои в работе уязвимых приложений), оно нередко прокладывает путь для более разрушительных атак.
https://capec.mitre.org/data/definitions/170.html →Открыть в коллекции CAPEC →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/694.html →Открыть в коллекции CAPEC →