CVE-2023-36475
Sobre
O Parse Server é um backend de código aberto que pode ser implantado em qualquer infraestrutura capaz de rodar Node.js. Antes das versões 5.5.2 e 6.2.1, um atacante pode usar um sink de prototype pollution para desencadear uma execução remota de código por meio do parser BSON do MongoDB. Uma correção está disponível nas versões 5.5.2 e 6.2.1.
Análise do analista Rainforest
O Parse Server é um backend de aplicação em Node.js, e este bug permite que um atacante não autenticado alcance execução remota de código por meio dele: um sink de prototype pollution corrompe os internos de objetos JavaScript, e essa corrupção é carregada para o parser BSON do MongoDB, onde vira execução de código no servidor. Sem login, sem interação do usuário — uma requisição forjada ao backend basta, e o Parse Server fica por baixo de qualquer aplicativo móvel ou web que ele alimenta.
Prototype pollution escalando para RCE é uma classe bem compreendida e altamente valorizada no ecossistema Node, e o Parse Server é um backend de propósito geral, então um comprometimento alcança diretamente o repositório de dados e a lógica da aplicação. RCE não autenticado em um framework de backend implantável é o tipo de descoberta que rapidamente ganha atenção de prova de conceito; as versões corrigidas 5.5.2 e 6.2.1 são a fronteira entre exposto e seguro.
Este é mais um problema de inventário de dependências do que de varredura do perímetro. O Parse Server chega como um pacote npm enterrado em pilhas de aplicação, então nosso trabalho é enumerar onde ele é usado e fixar a versão resolvida em cada implantação, incluindo contêineres e serviços internos. O comunicado é fácil de ler; conhecer todo serviço que embarca parse-server abaixo da 5.5.2 ou 6.2.1 é a parte que de fato encurta a janela de exposição.
Referências
- https://github.com/parse-community/parse-server/commit/3dd99dd80e27e5e1d99b42844180546d90c7aa90
- https://github.com/parse-community/parse-server/commit/5fad2928fb8ee17304abcdcf259932f827d8c81f
- https://github.com/parse-community/parse-server/issues/8674
- https://github.com/parse-community/parse-server/issues/8675
- https://github.com/parse-community/parse-server/releases/tag/5.5.2
- https://github.com/parse-community/parse-server/releases/tag/6.2.1
- https://github.com/parse-community/parse-server/security/advisories/GHSA-462x-c3jw-7vr6
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2023-36475?
O Parse Server é um backend de código aberto que pode ser implantado em qualquer infraestrutura capaz de rodar Node.js. Antes das versões 5.5.2 e 6.2.1, um atacante pode usar um sink de prototype pollution para desencadear uma execução remota de código por meio do parser BSON do MongoDB. Uma correção está disponível nas versões 5.5.2 e 6.2.1.
Qual a gravidade de CVE-2023-36475?
CVE-2023-36475 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-36475 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-36475?
Os avisos públicos listam como afetados: parse-server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-36475?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
