Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-8w3j-g983-8jh5

Опубликовано: 11 июл. 2019
Источник: github
Github: Прошло ревью
CVSS3: 5.3

Описание

Sensitive Data Exposure in parse-server

Versions of parse-server prior to 3.6.0 could allow an account enumeration attack via account linking. ParseError.ACCOUNT_ALREADY_LINKED(208) was thrown BEFORE the AuthController checks the password and throws a ParseError.SESSION_MISSING(206) for Insufficient auth. An attacker can guess ids and get information about linked accounts/email addresses.

For more information

If you have any questions or comments about this advisory, Open an issue in the parse-server Parse Community Vulnerability Disclosure Program

Пакеты

Наименование

parse-server

npm
Затронутые версииВерсия исправления

< 3.6.0

3.6.0

EPSS

Процентиль: 46%
0.00232
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-209

Связанные уязвимости

CVSS3: 5.3
nvd
больше 6 лет назад

parse-server before 3.6.0 allows account enumeration.

EPSS

Процентиль: 46%
0.00232
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-209