一、 漏洞 CVE-2024-39309 基础信息
漏洞标题
ZDI-CAN-23894: 解析服务器字面量化正则表达式部分SQL注入身份验证绕过漏洞
来源:AIGC 神龙大模型
漏洞描述信息
Parse Server是一个开源后端,可以在可以运行Node.js的任何基础设施上部署。在版本6.5.7和7.1.0之前,当Parse Server配置为使用PostgreSQL数据库时,存在SQL注入漏洞。在版本6.5.7和7.1.0中,检测SQL注入的算法得到了改进。目前没有已知的补救措施。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
来源:AIGC 神龙大模型
漏洞标题
ZDI-CAN-23894: Parse Server literalizeRegexPart SQL Injection Authentication Bypass Vulnerability
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. A vulnerability in versions prior to 6.5.7 and 7.1.0 allows SQL injection when Parse Server is configured to use the PostgreSQL database. The algorithm to detect SQL injection has been improved in versions 6.5.7 and 7.1.0. No known workarounds are available.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
使用候选路径或通道进行的认证绕过
来源:美国国家漏洞数据库 NVD
漏洞标题
Parse Server 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Parse Server是一个开源后端,可以部署到任何可以运行 Node.js 的基础设施。 Parse Server 6.5.7和7.1.0之前版本存在安全漏洞,该漏洞源于在配置使用PostgreSQL数据库时,容易受到SQL注入攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-39309 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-39309 的情报信息