प्लेटफ़ॉर्म
nodejs
घटक
parse-server
में ठीक किया गया
8.6.3
9.0.1
8.6.3
9.1.1-alpha.1
CVE-2025-68150 Parse Server में एक गंभीर SSRF (सर्वर-साइड रिक्वेस्ट फोरेजरी) भेद्यता है। यह भेद्यता हमलावरों को Parse Server के माध्यम से अनधिकृत अनुरोध भेजने की अनुमति देती है, संभावित रूप से संवेदनशील डेटा तक पहुँच प्राप्त करने या सिस्टम के साथ हस्तक्षेप करने की अनुमति देती है। यह भेद्यता Parse Server के संस्करण 9.1.1-alpha.1 से पहले के संस्करणों को प्रभावित करती है। Parse Server के संस्करण 9.1.1-alpha.1 में इस समस्या का समाधान किया गया है।
यह SSRF भेद्यता Instagram प्रमाणीकरण एडेप्टर में apiURL पैरामीटर के माध्यम से उत्पन्न होती है। हमलावर इस पैरामीटर का उपयोग करके Parse Server को दुर्भावनापूर्ण endpoints पर अनुरोध करने के लिए मजबूर कर सकते हैं। यदि ये endpoints नकली प्रतिक्रियाएँ लौटाते हैं जो Parse Server द्वारा मान्य होती हैं, तो हमलावर अनधिकृत उपयोगकर्ताओं के रूप में प्रमाणित हो सकते हैं और संवेदनशील डेटा तक पहुँच प्राप्त कर सकते हैं। इसके अतिरिक्त, हमलावर आंतरिक संसाधनों तक पहुँचने या अन्य सिस्टम के साथ हस्तक्षेप करने के लिए Parse Server का उपयोग कर सकते हैं। इस भेद्यता का उपयोग आंतरिक सेवाओं को उजागर करने या Parse Server के माध्यम से अन्य सिस्टम पर हमला करने के लिए किया जा सकता है।
CVE-2025-68150 को अभी तक CISA KEV में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की गंभीरता को देखते हुए, इस संभावना से इनकार नहीं किया जा सकता है। यह भेद्यता 2025-12-16 को प्रकाशित हुई थी।
Organizations utilizing Parse Server for backend services, particularly those integrating with Instagram authentication, are at risk. This includes applications relying on custom API URLs for authentication and those running older, unpatched versions of Parse Server.
• nodejs / server:
grep -r 'authData.apiURL' /opt/parse-server/app/lib/instagram.js• generic web:
curl -I https://your-parse-server/instagram/auth | grep apiURLdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.10% (27% शतमक)
CISA SSVC
CVE-2025-68150 को कम करने के लिए, Parse Server को संस्करण 9.1.1-alpha.1 या बाद के संस्करण में तुरंत अपग्रेड करें। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप Parse Server के सामने एक वेब एप्लिकेशन फ़ायरवॉल (WAF) तैनात कर सकते हैं जो SSRF हमलों को ब्लॉक करता है। WAF को उन अनुरोधों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए जो बाहरी endpoints पर अनुरोध करते हैं। इसके अतिरिक्त, आप Parse Server के कॉन्फ़िगरेशन को संशोधित कर सकते हैं ताकि क्लाइंट-प्रदानित apiURL मानों को अनदेखा किया जा सके और Instagram Graph API URL को हार्डकोड किया जा सके। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता का समाधान हो गया है, Parse Server को फिर से कॉन्फ़िगर करें और परीक्षण करें।
Parse Server को संस्करण 8.6.2 या उच्चतर में अपडेट करें। यदि आप संस्करण 9.x का उपयोग कर रहे हैं, तो संस्करण 9.1.1-alpha.1 या उच्चतर में अपडेट करें। यह इंस्टाग्राम API URL को हार्डकोड करके और क्लाइंट को कस्टम URL निर्दिष्ट करने से रोककर SSRF भेद्यता को ठीक करता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-68150 Parse Server में एक SSRF भेद्यता है जो हमलावरों को अनधिकृत अनुरोध भेजने की अनुमति देती है।
यदि आप Parse Server के संस्करण 9.1.1-alpha.1 से पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Parse Server को संस्करण 9.1.1-alpha.1 या बाद के संस्करण में अपग्रेड करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन भेद्यता की गंभीरता को देखते हुए, यह संभावना है।
आधिकारिक सलाहकार Parse Server की वेबसाइट पर उपलब्ध होना चाहिए।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।