目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-33409— Parse Server 授权问题漏洞

AI Predicted 7.5 Difficulty: Moderate EPSS 0.46% · P38

Possible ATT&CK Techniques 1AI

T1078 · Valid Accounts
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-33409の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Parse Server: Auth provider validation bypass on login via partial authData
ソース: CVE Program / CVE List V5
脆弱性説明
Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to versions 8.6.52 and 9.6.0-alpha.41, an authentication bypass vulnerability allows an attacker to log in as any user who has linked a third-party authentication provider, without knowing the user's credentials. The attacker only needs to know the user's provider ID to gain full access to their account, including a valid session token. This affects Parse Server deployments where the server option allowExpiredAuthDataToken is set to true. The default value is false. This issue has been patched in versions 8.6.52 and 9.6.0-alpha.41.
ソース: CVE Program / CVE List V5
CVSS情報
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
ソース: CVE Program / CVE List V5
脆弱性タイプ
认证机制不恰当
ソース: CVE Program / CVE List V5
脆弱性タイトル
Parse Server 授权问题漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Parse Server是Parse Platform开源的一个开源后端,可以部署到任何可以运行 Node.js 的基础设施。 Parse Server 8.6.52之前版本和9.6.0-alpha.41之前版本存在授权问题漏洞,该漏洞源于身份验证绕过,可能导致攻击者无需凭据即可登录任何已链接第三方身份验证提供商的用户账户。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
parse-communityparse-server < 8.6.52 -

II. CVE-2026-33409の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-33409のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-33409 补丁与修复 (4)

CVE-2026-33409 厂商安全公告 (1)

Same Patch Batch · parse-community · 2026-03-24 · 11 CVEs total

CVE-2026-33538Parse Server: Denial of service via unindexed database query for unconfigured auth provide
CVE-2026-33527Parse Server: Session update endpoint allows overwriting server-generated session fields
CVE-2026-33323Parse Server: Email verification resend page leaks user existence
CVE-2026-33429Parse Server: Protected field change detection oracle via LiveQuery watch parameter
CVE-2026-33508Parse Server: LiveQuery subscription query depth bypass
CVE-2026-33421Parse Server: LiveQuery bypasses CLP pointer permission enforcement
CVE-2026-33498Parse Server: Query condition depth bypass via pre-validation transform pipeline
CVE-2026-33539Parse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapter
CVE-2026-33624Parse Server: MFA recovery code single-use bypass via concurrent requests
CVE-2026-33627Parse Server: Auth data exposed via /users/me endpoint

IV. 関連脆弱性

V. CVE-2026-33409へのコメント

まだコメントはありません


コメントを残す