← voltar
CVE-2026-27610

Parse Dashboard Has a Cache Key Collision that Leaks Master Key to Read-Only Sessions

CVSS 7 HIGHEPSS 0.3%CWE-1289
Em resumo

Parse Dashboard possui uma falha no sistema de cache que usa a mesma chave para armazenar tanto a chave mestre completa quanto a chave mestre somente leitura, permitindo que um usuário com acesso restrito receba acidentalmente a chave mestre completa em certas condições de tempo. Isso compromete a segurança ao conceder acesso não autorizado a credenciais administrativas sensíveis.

Detalhe técnico

O ConfigKeyCache no Parse Dashboard versões 7.3.0-alpha.42 até 9.0.0-alpha.7 falha em diferenciar chaves de cache ao resolver chaves mestres do tipo função, criando uma colisão de cache. Sob condições de corrida, consultas ao cache podem retornar o tipo de credencial incorreto (chave mestre ao invés de chave somente leitura), permitindo escalação de privilégio e acesso administrativo não autorizado.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Parse Dashboard is a standalone dashboard for managing Parse Server apps. In versions 7.3.0-alpha.42 through 9.0.0-alpha.7, the `ConfigKeyCache` uses the same cache key for both master key and read-only master key when resolving function-typed keys. Under specific timing conditions, a read-only user can receive the cached full master key, or a regular user can receive the cached read-only master key. The fix in version 9.0.0-alpha.8 uses distinct cache keys for master key and read-only master key. As a workaround, avoid using function-typed master keys, or remove the `agent` configuration block from your dashboard configuration.
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →