PT-2026-61564 · Surrealdb · Surrealdb
CVE-2026-63748
·
Publicado
2026-07-01
·
Atualizado
2026-07-20
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
SurrealDB versões anteriores a 3.1.0
Description
Usuários autenticados com acesso de UPDATE podem ler valores de campos que estão ocultos por permissões de SELECT em nível de campo. Isso ocorre porque operadores aritméticos e a operação
extend incorporam valores de operandos brutos em mensagens de erro. Como as verificações de permissão de UPDATE são avaliadas em relação ao documento não reduzido, um invasor pode disparar uma operação incompatível em um campo oculto para revelar seu valor na resposta de erro resultante. Isso permite a divulgação de um campo por operação em qualquer registro que o usuário tenha permissão para atualizar.Recommendations
Atualize para a versão 3.1.0 ou posterior.
Como uma solução temporária, não conceda permissão de UPDATE em registros onde as permissões de SELECT em nível de campo devem ocultar valores do mesmo usuário.
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surrealdb