„`html
CVE-2024-58357: SurrealDB Denial of Service Vulnerability
Zusammenfassung
SurrealDB-Versionen vor 2.1.0 weisen eine Schwachstelle in der rand::time() Funktion auf, die zu unkontrollierten Panic-Exceptions führt. Ein autorisierter Angreifer kann diese Funktion gezielt und wiederholt aufrufen, um zuverlässig Server-Panics auszulösen und damit Denial-of-Service (DoS) Bedingungen herbeizuführen.
Betroffene Systeme
- SurrealDB < 2.1.0 (alle Versionen)
- Plattformen: Linux, Windows, macOS
- Deployment-Modelle: Cloud, On-Premises, Hybrid
Technische Details
Die Vulnerabilität liegt in der fehlerbehandlung der rand::time() Funktion. Bei der Verarbeitung von Zeitstempel-Operationen ruft timestamp_opt() möglicherweise None zurück. Das nachfolgende unwrap() auf diesem None-Wert führt zu einem Panic-Exception ohne ordentliche Exception-Behandlung.
Die Bedingung tritt auf, wenn:
- Zeitstempel-Konversionen fehlschlagen
- Systemzeitangaben ungĂĽltig sind
- Spezifische Datumskonstellationen vorliegen
CVSS v3.1 Score: 6.5 (Medium) – Erfordert Authentifizierung des Angreifers, fĂĽhrt aber zu vollständiger VerfĂĽgbarkeitsverlust des Dienstes.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf SurrealDB 2.1.0 oder höher durchführen
- Zugriffskontrolle: Strikte Authentifizierung und Autorisierung implementieren
- Netzwerkschutz: Zugriff auf SurrealDB-Instanzen auf autorisierte Clients beschränken
- Monitoring: Log-Dateien auf wiederholte rand::time() Aufrufe ĂĽberwachen
- Segmentierung: SurrealDB in isolierten Netzwerk-Segmenten betreiben
Bewertung
Risikostufe: Medium (CVSS 6.5)
Die Schwachstelle erfordert Authentifizierung, was das Risiko mindert. Jedoch ermöglicht sie zuverlässige DoS-Attacken gegen verfügbare Datenbanken. Immediate Patches sollten priorisiert werden.
„`