← 戻る
データベース/ストレージ
CVE-2023-54366 high CVSS 8.8

SurrealDB before 1.0.1 sets default table permissions to FULL instead of NONE, allowing SELECT,...

概要

SurrealDB before 1.0.1 sets default table permissions to FULL instead of NONE, allowing SELECT,...

AI要約 openai / gpt-4o

SurrealDBの1.0.1より前のバージョンでは、デフォルトのテーブル権限がNONEではなくFULLに設定されているため、明示的な権限設定がなくても、テーブルに対してSELECT、CREATE、UPDATE、DELETE操作が可能です。これにより、データベースアクセス権を持つ攻撃者や、公開されているインスタンスの認証されていないユーザーが、保護されていないテーブルで無制限の操作を行うことができます。
❓ 何が問題か
SurrealDBのデフォルトテーブル権限の設定ミスによるアクセス権限のミス
📍 影響範囲
SurrealDBのバージョン1.0.1より前のデータベース
🔥 重要度
高い危険性があり、未許可のユーザーによるデータ操作が可能になります。
🔧 修正方法
バージョン1.0.1以降にアップデートし、デフォルトのテーブル権限を見直す。
🛡️ 暫定回避
アクセス制限の強化や権限設定を手動で行う。
🔍 検知方法
SurrealDBのバージョンを確認し、テーブル権限の設定を監査する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →