关键信息 漏洞概述 标题: Data schema exposed via GraphQL API public introspection 严重性: Moderate (5.3/10) CVE ID: CVE-2025-53364 影响 描述: Parse Server GraphQL API 允许在没有会话令牌或主密钥的情况下公开访问 GraphQL 模式。虽然模式内省只显示元数据而不显示实际数据,但这些元数据仍可能扩大潜在的攻击面。 受影响版本 修复版本 修复措施 修补方法: 通过要求主密钥进行模式内省来解决此问题。此外,引入了一个新的 Parse Server 配置选项 ,允许开发人员重新启用公共模式内省,如果他们的应用程序依赖于此功能。强烈建议仅临时使用此选项,并更新应用程序以不依赖于公共内省。 工作区 可用性: 无可用工作区。 引用 GitHub 安全咨询: GHSA-48q3-prgv-gm4w 解决方案: - Parse Server 7: #9820 - Parse Server 8: #9819