Parse Server - это бэкэнд с открытым исходным кодом, который может быть развернут в любой инфраструктуре, которая может запускать Node.js. …
Parse Server - это бэкэнд с открытым исходным кодом, который может быть развернут в любой инфраструктуре, которая может запускать Node.js. До 9.6.0-альфа.7 и 8.6.33, когда многофакторная аутентификация (MFA) через TOTP включена для учетной записи пользователя, Parse Server генерирует два одноразовых кода восстановления. Эти коды предназначены в качестве запасного, когда пользователь не может предоставить токен TOTP. Однако коды восстановления не потребляются после использования, что позволяет использовать один и тот же код восстановления неограниченное количество раз. Это разрушает одноразовый дизайн кодов восстановления и ослабляет безопасность защищенных MFA счетов. Злоумышленник, который получает один код восстановления, может неоднократно аутентифицироваться как пострадавший пользователь без признания кода недействительным. Эта уязвимость зафиксирована в пунктах 9.6.0-альфа.7 и 8.6.33.
Программный продукт использует, обращается к нему или иным образом работает с ресурсом после того, как срок действия этого ресурса истёк, он был освобождён или его действие было отозвано.
https://cwe.mitre.org/data/definitions/672.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| parse-server | * | Отслеживается |