漏洞总结 漏洞概述 GHSA-hp98-9qx6-jwvv:Parse Server 中存在文件下载绕过漏洞,攻击者可通过 Range 请求头进行流式文件下载,绕过 文件触发器和验证器的授权检查。 影响范围 受影响版本:9.7.1-alpha.4 之前版本 漏洞类型:授权绕过(Authorization Bypass) 攻击场景:当文件设置了 触发器(如 )时,攻击者使用 Range 请求头(如 )可绕过权限验证下载文件 修复方案 在 中新增 方法,强制在流式文件下载前解析并验证用户会话: 关键修复点:在流式下载处理流程中,将 和 传递给 ,确保 触发器正确执行授权验证。 POC/测试代码