PT-2026-60946 · Surrealdb+1 · Surrealdb+1

·

CVE-2024-58366

·

Publicado

2024-02-21

·

Atualizado

2026-08-13

CVSS v4.0

9.0

Crítica

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 1.1.1
Description Um problema de string de formato existe na função Exception::throw type() do rquickjs, a vinculação Rust ao mecanismo QuickJS, quando o scripting está habilitado. Atacantes com privilégios de scripting podem fornecer sequências de string de formato em entradas de erro para ler a memória arbitrária do processo ou executar código com os privilégios do processo SurrealDB.
Recommendations Atualize para a versão 1.1.1 ou posterior. Como medida de mitigação temporária, desative a funcionalidade de scripting para evitar a exploração.

Exploit

Correção

RCE

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-58366
GHSA-Q3GG-M8HR-H4X4

Produtos afetados

Surrealdb
Quickjs