PT-2026-61578 · Surrealdb+1 · Surrealdb+1
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SurrealDB versões anteriores a 2.6.1
SurrealDB versões anteriores a 3.0.0-beta.3
Description
Um problema de negação de serviço existe no mecanismo de script JavaScript incorporado, que é ativado pela capacidade
--allow-scripting. Usuários capazes de executar consultas arbitrárias, incluindo convidados não autenticados se --allow-guests estiver habilitado, podem usar funções de string integradas para criar uma string grande e enviá-la ao tempo de execução do JavaScript para compilação. Esta ação desencadeia uma desreferência de ponteiro nulo—uma condição onde o programa tenta ler um endereço de memória que é nulo—dentro do mecanismo QuickJS-NG, fazendo com que o processo do servidor termine abruptamente e exija um reinício manual.Recommendations
Atualize o SurrealDB para a versão 2.6.1 ou posterior.
Atualize o SurrealDB para a versão 3.0.0-beta.3 ou posterior.
Desative a capacidade
--allow-scripting para evitar o uso do mecanismo JavaScript vulnerável.Exploit
Correção
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quickjs-Ng
Surrealdb