Voltar para o Labs
Alerta de Segurança

CVE-2023-36475

Sobre

O Parse Server é um backend de código aberto que pode ser implantado em qualquer infraestrutura capaz de rodar Node.js. Antes das versões 5.5.2 e 6.2.1, um atacante pode usar um sink de prototype pollution para desencadear uma execução remota de código por meio do parser BSON do MongoDB. Uma correção está disponível nas versões 5.5.2 e 6.2.1.

Fraqueza (CWE):CWE-1321

Análise do analista Rainforest

O Parse Server é um backend de aplicação em Node.js, e este bug permite que um atacante não autenticado alcance execução remota de código por meio dele: um sink de prototype pollution corrompe os internos de objetos JavaScript, e essa corrupção é carregada para o parser BSON do MongoDB, onde vira execução de código no servidor. Sem login, sem interação do usuário — uma requisição forjada ao backend basta, e o Parse Server fica por baixo de qualquer aplicativo móvel ou web que ele alimenta.

Prototype pollution escalando para RCE é uma classe bem compreendida e altamente valorizada no ecossistema Node, e o Parse Server é um backend de propósito geral, então um comprometimento alcança diretamente o repositório de dados e a lógica da aplicação. RCE não autenticado em um framework de backend implantável é o tipo de descoberta que rapidamente ganha atenção de prova de conceito; as versões corrigidas 5.5.2 e 6.2.1 são a fronteira entre exposto e seguro.

Este é mais um problema de inventário de dependências do que de varredura do perímetro. O Parse Server chega como um pacote npm enterrado em pilhas de aplicação, então nosso trabalho é enumerar onde ele é usado e fixar a versão resolvida em cada implantação, incluindo contêineres e serviços internos. O comunicado é fácil de ler; conhecer todo serviço que embarca parse-server abaixo da 5.5.2 ou 6.2.1 é a parte que de fato encurta a janela de exposição.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2023-36475?

O Parse Server é um backend de código aberto que pode ser implantado em qualquer infraestrutura capaz de rodar Node.js. Antes das versões 5.5.2 e 6.2.1, um atacante pode usar um sink de prototype pollution para desencadear uma execução remota de código por meio do parser BSON do MongoDB. Uma correção está disponível nas versões 5.5.2 e 6.2.1.

Qual a gravidade de CVE-2023-36475?

CVE-2023-36475 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2023-36475 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-36475?

Os avisos públicos listam como afetados: parse-server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-36475?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email