Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las contraseñas de usuario involucradas en la autenticación LDAP en Parse Server (CVE-2020-26288)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
30/12/2020
Última modificación:
04/01/2021

Descripción

Parse Server es un backend de código abierto que puede ser implementado en cualquier infraestructura que pueda ejecutar Node.js. Es un paquete npm "parse-server". En Parse Server versiones anteriores a 4.5.0, las contraseñas de usuario involucradas en la autenticación LDAP son almacenadas en texto sin cifrar. Esto es corregido en versión 4.5.0 al eliminar una contraseña después de la autenticación para impedir un almacenamiento de contraseña en texto sin cifrar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* 4.5.0 (excluyendo)