VDB
EN
HIGH

GHSA-3f5f-xgrj-97pf

Parse Server is vulnerable to Server-Side Request Forgery (SSRF) via Instagram OAuth Adapter

상세

## Impact

The Instagram authentication adapter allows clients to specify a custom API URL via the `apiURL` parameter in `authData`. This enables SSRF attacks and possibly authentication bypass if malicious endpoints return fake responses to validate unauthorized users.

## Patches

Fixed by hardcoding the Instagram Graph API URL `https://graph.instagram.com` and ignoring client-provided `apiURL` values.

## Workarounds

None.

이 버전이 영향받나요?

사용 중인 패키지 버전을 입력하면 즉시 평가합니다.

영향 패키지

npm / parse-server
최초 영향 버전: 9.0.0 수정 버전: 9.1.1-alpha.1
수정 npm install parse-server@9.1.1-alpha.1
npm / parse-server
최초 영향 버전: 0 수정 버전: 8.6.2
수정 npm install parse-server@8.6.2

참고