PT-2024-40311 · Surrealdb · Surrealdb
Publicado
2024-11-22
·
Atualizado
2024-11-22
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do SurrealDB anteriores à 2.1.0
Descrição
O problema decorre da função
rand::time() no SurrealQL, que pode potencialmente retornar None e causar um panic quando unwrap é chamado, levando a uma negação de serviço. Um cliente autorizado pode fazer chamadas repetidas à função rand::time() para acionar um panic e travar o servidor.Recomendações
Para versões anteriores à 2.1.0, considere limitar a capacidade de clientes não confiáveis de executar a função
rand::time() usando recursos de segurança para minimizar o impacto da negação de serviço. Além disso, certifique-se de que o processo do SurrealDB esteja configurado para reiniciar automaticamente após uma falha.No momento, não há informações sobre outras medidas de mitigação para esta vulnerabilidade.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surrealdb