PT-2024-40214 · Surrealdb · Surrealdb
Publicado
2024-10-08
·
Atualizado
2024-10-08
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas:
Versões do SurrealDB anteriores à 2.0.4
Descrição:
O problema decorre da ordem em que as permissões são processadas, levando a possíveis vazamentos de valores de campos ou do conteúdo de registros para usuários sem as permissões necessárias. Isso pode ocorrer em vários cenários, incluindo operações
SELECT, campos com aliases, chamada de funções dentro de consultas SELECT, execução de consultas com cláusulas WHERE e realização de operações UPDATE ou DELETE. O comportamento poderia ser explorado por usuários já autorizados a executar consultas no banco de dados, permitindo que eles obtivessem conhecimento do valor de um campo ou do conteúdo de registros aos quais não têm permissão de acesso.Recomendações:
Para versões anteriores à 2.0.4, como solução alternativa temporária, considere restringir o acesso de leitura aos campos no nível da tabela, em vez de depender das permissões de campo para a permissão
SELECT. Ao permitir operações UPDATE ou DELETE por meio de permissões de tabela, não permita que os clientes realizem essas ações em registros que não deveriam poder visualizar. Atualize para a versão 2.0.4 ou posterior para resolver o problema.Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surrealdb