← Back
CVE-2023-54366
high
CVSS 8.8
SurrealDB before 1.0.1 sets default table permissions to FULL instead of NONE, allowing SELECT,...
Summary
SurrealDB before 1.0.1 sets default table permissions to FULL instead of NONE, allowing SELECT,...
AI summary openai / gpt-4o
SurrealDBの1.0.1より前のバージョンでは、デフォルトのテーブル権限がNONEではなくFULLに設定されているため、明示的な権限設定がなくても、テーブルに対してSELECT、CREATE、UPDATE、DELETE操作が可能です。これにより、データベースアクセス権を持つ攻撃者や、公開されているインスタンスの認証されていないユーザーが、保護されていないテーブルで無制限の操作を行うことができます。
❓ What is the problem
SurrealDBのデフォルトテーブル権限の設定ミスによるアクセス権限のミス
📍 Affected scope
SurrealDBのバージョン1.0.1より前のデータベース
🔥 Severity
高い危険性があり、未許可のユーザーによるデータ操作が可能になります。
🔧 How to fix
バージョン1.0.1以降にアップデートし、デフォルトのテーブル権限を見直す。
🛡️ Workaround
アクセス制限の強化や権限設定を手動で行う。
🔍 Detection
SurrealDBのバージョンを確認し、テーブル権限の設定を監査する。