PT-2024-40311 · Surrealdb · Surrealdb

Publicado

2024-11-22

·

Atualizado

2024-11-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do SurrealDB anteriores à 2.1.0
Descrição
O problema decorre da função rand::time() no SurrealQL, que pode potencialmente retornar None e causar um panic quando unwrap é chamado, levando a uma negação de serviço. Um cliente autorizado pode fazer chamadas repetidas à função rand::time() para acionar um panic e travar o servidor.
Recomendações
Para versões anteriores à 2.1.0, considere limitar a capacidade de clientes não confiáveis de executar a função rand::time() usando recursos de segurança para minimizar o impacto da negação de serviço. Além disso, certifique-se de que o processo do SurrealDB esteja configurado para reiniciar automaticamente após uma falha.
No momento, não há informações sobre outras medidas de mitigação para esta vulnerabilidade.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-H4F5-H82V-5W4R

Produtos afetados

Surrealdb