PT-2024-40433 · Surrealdb · Surrealdb
Publicado
2024-10-08
·
Atualizado
2024-10-08
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do SurrealDB anteriores à 2.0.4
Descrição
O problema ocorre quando o analisador não consegue lidar com a conversão de uma string vazia em um valor do SurrealDB, como ao converter para um
record, duration ou datetime, ou ao analisar uma string vazia para JSON. Isso pode causar um pânico no código de renderização de erros, levando a uma negação de serviço. Um cliente autorizado pode executar uma consulta malformada que falha na análise, fazendo com que o servidor trave.Recomendações
Para versões anteriores à 2.0.4, atualize para a versão 2.0.4 ou posterior para resolver o problema.
Como solução alternativa temporária, considere limitar a capacidade de clientes não confiáveis de executar consultas SurrealQL arbitrárias.
Além disso, certifique-se de que o processo do SurrealDB esteja configurado para reiniciar automaticamente após uma falha, a fim de minimizar o impacto da negação de serviço.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surrealdb