Volver a Labs
Alerta de Seguridad

CVE-2023-36475

Acerca de

Parse Server es un backend de código abierto que puede desplegarse en cualquier infraestructura capaz de ejecutar Node.js. Antes de las versiones 5.5.2 y 6.2.1, un atacante puede usar un sumidero de prototype pollution para desencadenar una ejecución remota de código a través del analizador BSON de MongoDB. Hay un parche disponible en las versiones 5.5.2 y 6.2.1.

Debilidad (CWE):CWE-1321

Análisis del analista Rainforest

Parse Server es un backend de aplicaciones Node.js, y este fallo permite a un atacante no autenticado alcanzar la ejecución remota de código a través de él: un sumidero de prototype pollution corrompe los internos de los objetos JavaScript, y esa corrupción se arrastra hasta el analizador BSON de MongoDB, donde se convierte en ejecución de código en el servidor. Sin inicio de sesión, sin interacción del usuario: una solicitud manipulada al backend basta, y Parse Server está por debajo de cualquier aplicación móvil o web a la que dé soporte.

El prototype pollution que escala a RCE es una clase bien comprendida y muy cotizada en el ecosistema Node, y Parse Server es un backend de propósito general, así que un compromiso alcanza directamente el almacén de datos y la lógica de la aplicación. Un RCE no autenticado en un framework de backend desplegable es la clase de hallazgo que atrae atención de prueba de concepto rápidamente; las versiones corregidas 5.5.2 y 6.2.1 son la frontera entre lo expuesto y lo seguro.

Este es un problema de inventario de dependencias más que de escaneo del perímetro. Parse Server llega como un paquete npm enterrado en las pilas de aplicaciones, así que nuestra tarea es enumerar dónde se usa y fijar la versión resuelta en cada despliegue, incluidos contenedores y servicios internos. El aviso es fácil de leer; conocer cada servicio que incluye parse-server por debajo de 5.5.2 o 6.2.1 es la parte que de verdad acorta la ventana de exposición.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2023-36475?

Parse Server es un backend de código abierto que puede desplegarse en cualquier infraestructura capaz de ejecutar Node.js. Antes de las versiones 5.5.2 y 6.2.1, un atacante puede usar un sumidero de prototype pollution para desencadenar una ejecución remota de código a través del analizador BSON de MongoDB. Hay un parche disponible en las versiones 5.5.2 y 6.2.1.

¿Qué tan grave es CVE-2023-36475?

CVE-2023-36475 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-36475?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-36475?

Los avisos públicos listan como afectados: parse-server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-36475?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email