Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Parse Server (CVE-2024-47183)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/10/2024
Última modificación:
13/11/2024

Descripción

Parse Server es un backend de código abierto que se puede implementar en cualquier infraestructura que pueda ejecutar Node.js. Si se configura la opción allowCustomObjectId: true de Parse Server, un atacante que tenga permiso para crear un nuevo usuario puede configurar un ID de objeto personalizado para ese nuevo usuario que aproveche la vulnerabilidad y adquiera privilegios de un rol específico. Esta vulnerabilidad se solucionó en 6.5.9 y 7.3.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parseplatform:parse_server:*:*:*:*:*:*:*:* 6.5.9 (excluyendo)
cpe:2.3:a:parseplatform:parse_server:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.3.0 (excluyendo)