PT-2026-61551 · Surrealdb · Surrealdb
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
SurrealDB versões anteriores a 3.2.0
Description
Rotas de API personalizadas falham ao validar o escopo do namespace e do banco de dados, permitindo que usuários autenticados invoquem endpoints em diferentes namespaces ou bancos de dados. Um invasor com credenciais válidas para qualquer namespace ou banco de dados pode acessar endpoints de API personalizados de outros locatários ao especificar o escopo de destino no caminho da URL. Isso pode resultar na leitura não autorizada de dados sensíveis ou no acionamento de operações indesejadas.
Recommendations
Atualize o SurrealDB para a versão 3.2.0 ou posterior.
Correção
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Surrealdb