CVE-2022-39396: falha crítica em parse-community parse-server
Parse Server vulnerable to Remote Code Execution via prototype pollution in MongoDB BSON parser
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Parse Server tem uma falha crítica que permite que atacantes executem código malicioso no servidor explorando como ele processa dados do MongoDB. Um atacante pode enganar o sistema para executar comandos sem precisar de permissões especiais.
Vulnerabilidade de poluição de protótipo no analisador BSON do MongoDB permite que atacantes remotos não autenticados alcancem execução arbitrária de código injetando propriedades maliciosas em objetos JavaScript durante a desserialização. Versões afetadas anteriores a 4.10.18 e 5.3.1 carecem de validação adequada de entrada na análise de BSON, permitindo exploração através de payloads de consultas MongoDB manipuladas.
No mesmo produto, das mais perigosas para as menos.