Ad

CVE-2026-39381

MEDIUM CVSS 4.0: 5,3 EPSS 0.32%
Обновлено 24 июля 2026
Parseplatform
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 9.0.0 — 9.8.0
Устранено в версии 9.8.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Parseplatform
Публичный эксплойт Нет

Parse Server — это серверная часть с открытым исходным кодом, которую можно развернуть в любой инфраструктуре, поддерживающей Node.js. До версий 9.8.0-alpha.7 и 8.6.75 конечная точка GET /sessions/me возвращает поля _Session, которые оператор сервера явно настроил как защищенные с помощью параметра сервера protectedFields. Любой прошедший проверку подлинности пользователь может получить защищенные поля своего сеанса одним запросом.

Эквивалентные конечные точки GET /sessions и GET /sessions/:objectId корректно удаляют защищенные поля. Эта уязвимость исправлена ​​в версиях 9.8.0-alpha.7 и 8.6.75.

Показать оригинальное описание (EN)

Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to 9.8.0-alpha.7 and 8.6.75, the GET /sessions/me endpoint returns _Session fields that the server operator explicitly configured as protected via the protectedFields server option. Any authenticated user can retrieve their own session's protected fields with a single request. The equivalent GET /sessions and GET /sessions/:objectId endpoints correctly strip protected fields. This vulnerability is fixed in 9.8.0-alpha.7 and 8.6.75.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 8

Конфигурация От (включительно) До (исключительно)
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:*
— 8.6.75
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:*
9.0.0 9.8.0
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:9.8.0:alpha1:*:*:*:node.js:*:*
— —
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:9.8.0:alpha2:*:*:*:node.js:*:*
— —
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:9.8.0:alpha3:*:*:*:node.js:*:*
— —
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:9.8.0:alpha4:*:*:*:node.js:*:*
— —
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:9.8.0:alpha5:*:*:*:node.js:*:*
— —
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:9.8.0:alpha6:*:*:*:node.js:*:*
— —