Observable discrepancy in parse-server - CVE-2019-1020013

 

Observable discrepancy in parse-server - CVE-2019-1020013

Published: July 11, 2019 / Updated: May 23, 2026


Vulnerability identifier: #VU132205
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-1020013
CWE-ID: CWE-203
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to disclose sensitive information about linked accounts and email addresses.

The vulnerability exists due to improper access control in the account linking functionality when handling account linking requests. A remote attacker can guess account identifiers and observe different error responses to disclose sensitive information about linked accounts and email addresses.

The issue arises because different errors are returned before insufficient authorization is checked.


Affected software

parse-server

How to mitigate CVE-2019-1020013

Install security update from vendor's website.

parse-server - update to 3.6.0

External References

Related Security Bulletins