CVE-2026-33323Parse Server在特定版本前存在安全漏洞。其Pages路由和legacy PublicAPI路由在处理重发邮件验证链接请求时,会根据用户名是否存在以及邮箱是否验证返回可区分的响应。未经身份验证的攻击者可利用此差异,通过观察重定向目标来枚举系统中的有效用户名,导致用户信息泄露。该漏洞绕过了默认的保护配置,现已修复。
该漏洞源于Parse Server在处理邮件验证重发请求时的逻辑缺陷。攻击者无需身份认证,即可向Pages路由或legacy PublicAPI路由发送包含目标用户名的请求。如果用户名存在且邮箱未验证,服务器会重定向到特定目标;否则重定向到另一个位置。尽管默认启用的`emailVerifySuccessOnInvalidEmail`配置选项保护了标准API路由,但它并未覆盖这些特定路由。攻击者通过批量发送请求并比对响应差异(如HTTP重定向的Location头),可有效识别系统中存在的有效用户账号。