← Retour
CVE-2023-54366
high
CVSS 8.8
SurrealDB before 1.0.1 sets default table permissions to FULL instead of NONE, allowing SELECT,...
Résumé
SurrealDB before 1.0.1 sets default table permissions to FULL instead of NONE, allowing SELECT,...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2023-54366** a été découverte dans surrealdb.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``FULL`` à distance pour détourner le produit.
L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 8.8/10.
Action : mettez à jour surrealdb vers **>=1.0.1** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « surrealdb CVE-2023-54366 » sur le site de l'éditeur.
CVE-2023-54366 (surrealdb) — CWE-276 / CVSS v3 8.8
Vecteur d'attaque : distant (réseau) / sans interaction utilisateur
Surface d'attaque : `FULL` / `NONE` / `SELECT` / `CREATE`
Versions affectées : `<=1.0.0`
Correctif : `>=1.0.1` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
SurrealDBのデフォルトテーブル権限の設定ミスによるアクセス権限のミス
📍 Périmètre concerné
SurrealDBのバージョン1.0.1より前のデータベース
🔥 Gravité
高い危険性があり、未許可のユーザーによるデータ操作が可能になります。
🔧 Comment corriger
バージョン1.0.1以降にアップデートし、デフォルトのテーブル権限を見直す。
🛡️ Contournement
アクセス制限の強化や権限設定を手動で行う。
🔍 Détection
SurrealDBのバージョンを確認し、テーブル権限の設定を監査する。