PT-2026-61567 · Surrealdb · Surrealdb
CVE-2026-63751
·
Publicado
2026-07-01
·
Atualizado
2026-07-20
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
SurrealDB versões anteriores a 3.1.0
Description
Usuários autenticados podem ignorar permissões de nível de campo durante operações de JSON Patch usando a instrução
UPDATE ... PATCH ou a função db.patch(). Ao utilizar uma operação copy ou move com um ponteiro from vazio, um invasor pode duplicar todos os campos de um registro — incluindo aqueles restritos por permissões de SELECT de nível de campo — para um campo de destino de sua escolha. Como o filtro de permissão oculta apenas os nomes dos campos protegidos originais e não os novos campos de destino, os valores protegidos são retornados ao solicitante. Este problema permite a leitura não autorizada de qualquer campo dentro de um único registro alvo.Recommendations
Atualize para a versão 3.1.0 ou posterior.
Restrinja o uso de
UPDATE ... PATCH a usuários que já possuam permissões de SELECT para todos os campos do registro alvo.
Substitua a mutação por uma cláusula SET ou MERGE explícita para eliminar a superfície de ataque do JSON Patch.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surrealdb