漏洞概述 Session 字段不变性绕过漏洞 - 攻击者可通过在更新 Session 的 PUT 请求中将关键字段( 、 、 、 )设置为 来绕过字段不变性保护,从而非法修改这些本应只读的 Session 属性。 影响范围 受影响版本: Parse Server 9.7.1-alpha.4 及之前版本 修复版本: 9.7.0-alpha.14 漏洞类型: 逻辑绕过 / 访问控制绕过 相关 CVE: GHSA-f6j3-w8v3-cq22 修复方案 在 中添加显式的 值检查,使用 操作符检测字段是否存在(包括 值),而非仅依赖真值判断: 同理修复其他字段: POC 代码 绕过 不变性 绕过 不变性 绕过 不变性 绕过 不变性