PT-2026-61555 · Surrealdb · Surrealdb
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
SurrealDB versões anteriores a 3.1.5
Description
Um problema de leitura arbitrária de arquivos existe no filtro mapper do DEFINE ANALYZER. Usuários do banco de dados com funções EDITOR ou OWNER podem ler arquivos acessíveis ao processo do SurrealDB ao especificar caminhos de arquivos arbitrários no filtro mapper. O conteúdo dos arquivos é então recuperado por meio de mensagens de erro de consulta, desde que a variável
SURREAL FILE ALLOWLIST esteja vazia ou não configurada.Recommendations
Atualize o SurrealDB para a versão 3.1.5 ou posterior.
Configure a variável
SURREAL FILE ALLOWLIST para restringir o acesso a arquivos.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surrealdb