← 戻る
CVE-2024-58362
high
CVSS 8.8
SurrealDB before 1.5.5 (and 2.0.0-beta before 2.0.0-beta.3) accepts an arbitrary object in the...
概要
SurrealDB before 1.5.5 (and 2.0.0-beta before 2.0.0-beta.3) accepts an arbitrary object in the...
AI要約 openai / gpt-4o
SurrealDBのバージョン1.5.5未満および2.0.0-beta.3未満では、RPC APIのサインインおよびサインアップ操作において、任意のオブジェクトが再帰的な検証を受けずに受け入れられる。このため、未認証の攻撃者がbincodeシリアル化フォーマットを使用してバイナリオブジェクトを作成し、サインイン/サインアップクエリの中に含まれるサブクエリとして送信できる。この結果、攻撃者はデータベースの所有者としてシステムユーザーセッションで操作を実行可能となる。
❓ 何が問題か
SurrealDBのRPC APIにおけるサインイン/サインアップ操作の入力が再帰的に検証されない脆弱性。
📍 影響範囲
SurrealDBバージョン1.5.5未満および2.0.0-beta.3未満。
🔥 重要度
高。攻撃者がbincodeシリアル化フォーマットを通じて非認証で操作可能。
🔧 修正方法
バージョン1.5.5もしくは2.0.0-beta.3以上にアップデートする。
🛡️ 暫定回避
情報なし
🔍 検知方法
サーバーログを確認し、不審なクエリを特定する。