JVNDB-2026-008240 | |
Parse PlatformのParse Serverにおける認証に関する脆弱性 | |
| 概要 | |
Parse ServerはNode.jsを実行できるあらゆるインフラにデプロイ可能なオープンソースのバックエンドです。バージョン9.6.0-alpha.29および8.6.49以前では、ユーザーが空の`authData`オブジェクトを送信することで、資格情報を提供せずにサインアップでき、ユーザー名とパスワードの要件を回避できました。これにより、匿名ユーザーが無効化されている場合でも、適切な資格情報なしで認証済みセッションを作成することが可能でした。9.6.0-alpha.29および8.6.49での修正では、新規ユーザー作成時の資格情報検証のために、空または未処理の`authData`が`authData`が存在しない場合と同様に扱われるようになりました。有効な認証プロバイダーデータが存在しない場合は、ユーザー名とパスワードが必須となります。回避策として、`_User`クラスのCloud Codeの`beforeSave`トリガーを使用し、`authData`が空でユーザー名またはパスワードが提供されていないサインアップを拒否してください。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 5.3 (警告) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
Parse Platform | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 | |
| 対策 | |
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
GitHub | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/03/18 |
| 登録日 | 2026/03/24 |
| 最終更新日 | 2026/03/24 |



