CVE-2026-33624Parse Server在特定版本前存在安全漏洞,攻击者在获取用户密码及单个MFA恢复代码后,可通过发送毫秒级并发登录请求,无限次重用该恢复代码。此行为破坏了恢复代码的一次性使用设计,导致多因素认证机制失效。利用该漏洞需掌握用户凭证并具备并发请求能力。
该漏洞的核心在于Parse Server处理MFA恢复代码验证时的竞态条件。正常流程中,恢复代码验证通过后应立即失效。然而,当攻击者通过并发手段发送多个包含相同密码和恢复代码的请求时,服务器在处理第一个请求并执行失效操作前,可能已处理后续的请求。由于缺乏有效的并发锁或原子性检查,这些请求均能通过验证。这使得攻击者能够利用单一的恢复代码反复绕过MFA限制,虽然攻击前提较高(需密码和代码),但严重削弱了账户安全防线。