Parse Server MongoDB BSON 解析器远程命令执行漏洞
漏洞描述 Parse Server 是一个用于构建移动应用程序和Web应用程序开源框架,使用了 MongoDB 进行数据存储,通过 MongoDB BSON 解析器来解析和处理 BSON 数据。 受影响版本中,由于 DatabaseController#update 方法未对用户可控的参数进行过滤,攻击者可将恶意代码注入到 BSON 数据的 _bsontype 属性中(如:foo: { _bsontype: 'Code', code: 'shell' }),当 MongoDB BSON 解析器解析恶意 BSON 数据时远程执行恶意代码。 漏洞名称 Parse Server MongoDB BSON 解析器远程命令执行漏洞 漏洞类型 命令注入 发现时间 2023-06-29 漏洞影响广度 一般 MPS编号 MPS-6zr0-bcsh CVE编号 CVE-2023-36475 CNVD编号 - 影响范围 parse-server@[6.0.0, 6.2.1) parse-server@[1.0.0, 5.5.2) 修复方案 官方已发布 MongoDB BSON 解析器过滤恶意字符的补丁:h...
