Parse Server w wersjach przed 4.10.7 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) wynikającą z Prototype Pollution w pliku DatabaseController.js. Podatność jest szczególnie groźna, ponieważ dotyczy domyślnej konfiguracji serwera i nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Parse Server is an open source http web server backend. In versions prior to 4.10.7 there is a Remote Code Execution (RCE) vulnerability in Parse Server. This vulnerability affects Parse Server in the default configuration with MongoDB. The main weakness that leads to RCE is the Prototype Pollution vulnerable code in the file `DatabaseController.js`, so it is likely to affect Postgres and any other database backend as well. This vulnerability has been confirmed on Linux (Ubuntu) and Windows. Users are advised to upgrade as soon as possible. The only known workaround is to manually patch your installation with code referenced at the source GHSA-p6h4-93qp-jhcm.
Podatność wynika z obecności kodu podatnego na Prototype Pollution w pliku DatabaseController.js. Atakujący może zmanipulować prototypy obiektów JavaScript, co w konsekwencji prowadzi do zdalnego wykonania kodu na serwerze. Podatność potwierdzono w konfiguracji z MongoDB, jednak ze względu na lokalizację błędu w warstwie obsługi bazy danych, prawdopodobnie dotyczy również backendu PostgreSQL i innych. Błąd jest eksploitowalny zarówno na systemach Linux (Ubuntu), jak i Windows.
Nieuwierzytelniony atakujący zdalnie może przejąć pełną kontrolę nad serwerem — uzyskać dostęp do poufnych danych, modyfikować je oraz powodować niedostępność usługi (pełny wpływ na poufność, integralność i dostępność).
Należy jak najszybciej zaktualizować Parse Server do wersji 4.10.7 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, jedynym znanym obejściem jest ręczne zastosowanie patcha dostępnego w referencjach producenta (GHSA-p6h4-93qp-jhcm oraz commit 886bfd7 w repozytorium GitHub).
Parse Server w wersjach przed 4.10.7, działający na systemach Linux (Ubuntu) oraz Windows, w domyślnej konfiguracji z bazą danych MongoDB (potencjalnie również z PostgreSQL i innymi backendami bazodanowymi).
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ac24b343-e7da-4bc7-ab38-4f4f5cc9d099). Producent potwierdził podatność i opublikował security advisory GHSA-p6h4-93qp-jhcm wraz z poprawką.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCanonical Ubuntu
OSCanonicalwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeParseplatform Parse Server
APPParseplatform< 4.10.7
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows