PT-2026-82064 · Starrocks · Starrocks
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
StarRocks (versões afetadas não especificadas)
Descrição
Existe um problema onde o sistema não realiza a verificação de privilégios ao excluir uma visão materializada síncrona legada. Enquanto a maioria das instruções roteadas através do
AuthorizerStmtVisitor são validadas pelo Authorizer antes da execução, a função visitDropMaterializedViewStatement retorna imediatamente. Para visões materializadas síncronas legadas, que são armazenadas como índices de rollup em um OlapTable em vez de um MaterializedView, o fluxo de execução atinge AlterJobMgr.processDropMaterializedView e MaterializedViewHandler, nenhum dos quais invoca o Authorizer. Consequentemente, qualquer conta autenticada pode excluir uma visão materializada síncrona legada em qualquer banco de dados, independentemente de possuir permissões na visão, na tabela base ou no banco de dados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Starrocks