„`html
Zusammenfassung
Eine kritische Authentifizierungs- und Autorisierungslücke in SurrealDB Versionen vor 3.2.0 ermöglicht es authentifizierten Benutzern, auf Custom API Routen in fremden Namespaces und Datenbanken zuzugreifen. Durch manipulierte URL-Pfade können Angreifer mit gültigen Credentials Scope-Grenzen umgehen und auf sensitiven Daten anderer Mandanten zugreifen.
Betroffene Systeme
SurrealDB Versionen vor 3.2.0 sind betroffen. Die Schwachstelle manifestiert sich in allen Installationen, die Custom API Endpoints mit Namespace- und Database-Scope-Definitionen nutzen. Besonders kritisch ist die Auswirkung in Multi-Tenant-Umgebungen, wo mehrere Organisationen dieselbe SurrealDB-Instanz teilen.
Technische Details
Das Sicherheitsproblem liegt in unzureichender Validierung von Namespace- und Datenbank-Scopes bei Custom API Routes. Der Authentifizierungsmechanismus überprüft zwar, ob ein Benutzer berechtigt ist, führt aber keine Scope-Validierung durch. Angreifer können durch Manipulation des URL-Pfades (z.B. /api/{target_namespace}/{target_database}/custom_endpoint) Zugriff auf andere Datenbanken erlangen, selbst wenn sie nur für einen isolierten Namespace authentifiziert sind.
Die Vulnerability betrifft insbesondere REST-API Endpoints, bei denen der Scope nicht korrekt aus dem Kontext extrahiert und validiert wird.
Empfohlene Massnahmen
- Sofortiges Update: Migration zu SurrealDB 3.2.0 oder höher durchführen
- Interim-Mitigation: Custom API Routes bis zur Aktualisierung deaktivieren oder mit WAF-Regeln schützen
- Audit: Logs auf unauthorized API-Zugriffe zwischen Namespaces überprüfen
- Netzwerk-Segmentierung: Zusätzliche Firewall-Regeln zur Isolierung von Datenbank-Instanzen implementieren
- Monitoring: Auffällige Zugriffsmuster zwischen Scopes überwachen
Bewertung
CVSS Score: 8.1 (High) | Angriffsvektor: Network
Die Kombination aus Authentifizierung, Datenexfiltration und Cross-Tenant-Risiko rechtfertigt die hohe Einstufung. Ein verfügbarer Patch existiert derzeit nicht, weshalb schnelle Aktualisierung kritisch ist.
„`