← Retour
CVE-2024-58368
high
CVSS 7.5
SurrealDB versions before 1.1.0 fail to properly parse the ID, DB, and NS headers in HTTP REST...
Résumé
SurrealDB versions before 1.1.0 fail to properly parse the ID, DB, and NS headers in HTTP REST...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2024-58368** a été découverte dans surrealdb.
Risque d'opérations non autorisées ou de divulgation. Score CVSS : 7.5/10.
Action : mettez à jour surrealdb vers **>=1.1.0** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « surrealdb CVE-2024-58368 » sur le site de l'éditeur.
CVE-2024-58368 (surrealdb) — CWE-248 / CVSS v3 7.5
Vecteur d'attaque : distant (réseau) / non authentifié / sans interaction utilisateur
Versions affectées : `<1.1.0`
Correctif : `>=1.1.0` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
SurrealDBにおけるID、DB、NSヘッダ解析の不備
📍 Périmètre concerné
SurrealDB 1.1.0未満
🔥 Gravité
未認証の攻撃者がサーバをクラッシュさせることで、サービス拒否を引き起こす可能性があるため重要
🔧 Comment corriger
1.1.0以上のバージョンにアップデートすることで修正される
🛡️ Contournement
認証を厳格にすることでリスクを低減できる可能性がある
🔍 Détection
HTTPリクエストヘッダに特別な文字が含まれるリクエストを監視し、異常を検知する