„`html
Zusammenfassung
SurrealDB vor Version 3.1.0 weist eine kritische Time-of-Check/Time-of-Use (TOCTOU) Schwachstelle im HTTP /rpc Endpoint auf. Diese ermöglicht es unauthentifizierten Angreifern, authentifizierte Session-Zustände zu kapern und damit privilegierte Operationen auszufĂĽhren. Die Anfälligkeit wird mit CVSS 8.1 als „High“ bewertet.
Betroffene Systeme
- SurrealDB Versionen vor 3.1.0
- Alle Betriebssysteme mit anfälliger SurrealDB-Installation
- Besonders kritisch: Cloud-Deployments und Multi-Tenant-Umgebungen
Technische Details
Die Vulnerabilität manifestiert sich in einer TOCTOU Race Condition am /rpc Endpoint. Der Authentifizierungsmechanismus prüft die Session-Berechtigung nicht atomare genug, wodurch ein Fenster entsteht, in dem unauthentifizierte Requests den Session-State authentifizierter Clients übernehmen können.
Angreifer können simultane Requests an den /rpc Endpoint senden, während legitimer authentifizierter Traffic aktiv ist. Durch präzises Timing kann die Race Condition ausgenutzt werden, um:
- Administrative Operationen auszufĂĽhren
- Datenbankabfragen mit Benutzerrechten zu manipulieren
- Datenzugriffskontrolle zu umgehen
Der Angriffsvektor ist netzwerkbasiert, keine Authentifizierung erforderlich und das Exploit-Potenzial ist erheblich.
Empfohlene Massnahmen
- Sofortige Aktion: Upgrade auf SurrealDB 3.1.0 oder höher
- Interim-Lösung: /rpc Endpoint durch WAF/Load Balancer mit Rate-Limiting schützen
- Monitoring: Ungewöhnliche parallele Requests zum /rpc Endpoint überwachen
- Netzwerk-Segmentierung: SurrealDB-Zugriff auf autorisierte Quellen beschränken
- Audit-Logs: Verdächtige Operationen überprüfen und Zugriffsmuster analysieren
Bewertung
CVSS Score: 8.1 (High)
Angriffsvektor: Netzwerk
Authentifizierung: Nicht erforderlich
Auswirkung: Kritisch für Datenintegrität und -vertraulichkeit
Patch-Status: VerfĂĽgbar ab Version 3.1.0
„`