PT-2026-61579 · Surrealdb · Surrealdb
CVSS v4.0
7.5
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SurrealDB versões anteriores a 2.5.0
SurrealDB versões anteriores a 3.0.0-beta.3
Description
Um problema de escalonamento de privilégios do tipo confused deputy existe onde usuários sem privilégios, como aqueles com a função de editor de banco de dados, podem criar ou modificar campos contendo futures, funções ou closures. Como esses elementos são executados no contexto do usuário que os invoca ou consulta, e não do usuário que os criou, um invasor pode inserir lógica maliciosa. Quando um usuário com privilégios mais elevados lê ou grava o registro afetado, a lógica é executada com as permissões desse usuário, podendo levar ao escalonamento total de privilégios, à criação de um proprietário root e ao controle total do servidor.
Recommendations
Atualize para a versão 2.5.0 ou posterior.
Atualize para a versão 3.0.0-beta.3 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Surrealdb