PT-2024-40433 · Surrealdb · Surrealdb

Publicado

2024-10-08

·

Atualizado

2024-10-08

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do SurrealDB anteriores à 2.0.4
Descrição
O problema ocorre quando o analisador não consegue lidar com a conversão de uma string vazia em um valor do SurrealDB, como ao converter para um record, duration ou datetime, ou ao analisar uma string vazia para JSON. Isso pode causar um pânico no código de renderização de erros, levando a uma negação de serviço. Um cliente autorizado pode executar uma consulta malformada que falha na análise, fazendo com que o servidor trave.
Recomendações
Para versões anteriores à 2.0.4, atualize para a versão 2.0.4 ou posterior para resolver o problema.
Como solução alternativa temporária, considere limitar a capacidade de clientes não confiáveis de executar consultas SurrealQL arbitrárias.
Além disso, certifique-se de que o processo do SurrealDB esteja configurado para reiniciar automaticamente após uma falha, a fim de minimizar o impacto da negação de serviço.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-QJRV-V6QP-X99X

Produtos afetados

Surrealdb