CRITICAL🇬🇧 English

CVE-2022-24760

RCE przez Prototype Pollution w Parse Server (plik DatabaseController.js)

CVSS 10.0v3.1pub. 2022-03-12upd. 2024-11-21

Parse Server w wersjach przed 4.10.7 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) wynikającą z Prototype Pollution w pliku DatabaseController.js. Podatność jest szczególnie groźna, ponieważ dotyczy domyślnej konfiguracji serwera i nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Parse Server is an open source http web server backend. In versions prior to 4.10.7 there is a Remote Code Execution (RCE) vulnerability in Parse Server. This vulnerability affects Parse Server in the default configuration with MongoDB. The main weakness that leads to RCE is the Prototype Pollution vulnerable code in the file `DatabaseController.js`, so it is likely to affect Postgres and any other database backend as well. This vulnerability has been confirmed on Linux (Ubuntu) and Windows. Users are advised to upgrade as soon as possible. The only known workaround is to manually patch your installation with code referenced at the source GHSA-p6h4-93qp-jhcm.

🤖 Analiza AI
Jak działa

Podatność wynika z obecności kodu podatnego na Prototype Pollution w pliku DatabaseController.js. Atakujący może zmanipulować prototypy obiektów JavaScript, co w konsekwencji prowadzi do zdalnego wykonania kodu na serwerze. Podatność potwierdzono w konfiguracji z MongoDB, jednak ze względu na lokalizację błędu w warstwie obsługi bazy danych, prawdopodobnie dotyczy również backendu PostgreSQL i innych. Błąd jest eksploitowalny zarówno na systemach Linux (Ubuntu), jak i Windows.

Skutki

Nieuwierzytelniony atakujący zdalnie może przejąć pełną kontrolę nad serwerem — uzyskać dostęp do poufnych danych, modyfikować je oraz powodować niedostępność usługi (pełny wpływ na poufność, integralność i dostępność).

Mitygacja

Należy jak najszybciej zaktualizować Parse Server do wersji 4.10.7 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, jedynym znanym obejściem jest ręczne zastosowanie patcha dostępnego w referencjach producenta (GHSA-p6h4-93qp-jhcm oraz commit 886bfd7 w repozytorium GitHub).

Kogo dotyczy

Parse Server w wersjach przed 4.10.7, działający na systemach Linux (Ubuntu) oraz Windows, w domyślnej konfiguracji z bazą danych MongoDB (potencjalnie również z PostgreSQL i innymi backendami bazodanowymi).

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ac24b343-e7da-4bc7-ab38-4f4f5cc9d099). Producent potwierdził podatność i opublikował security advisory GHSA-p6h4-93qp-jhcm wraz z poprawką.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Parseplatform Parse Server

    APP
    Parseplatform
    < 4.10.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows