„`html
Zusammenfassung
Die Sicherheitslücke CVE-2024-58359 betrifft SurrealDB in Versionen vor 2.1.0. Sie ermöglicht es autorisierten Clients, Denial-of-Service-Attacken durchzuführen, indem die Sortierungsfunktion durch spezielle SQL-Queries zum Absturz gebracht wird. Das Schweregrad-Rating von 6.5 (CVSS) klassifiziert die Lücke als Medium-Risiko.
Betroffene Systeme
Die Vulnerabilität betrifft alle SurrealDB-Installationen mit Versionsnummern unter 2.1.0. Dies umfasst sowohl On-Premise als auch Cloud-Deployments. Systeme, die keine Authentifizierung für Datenbankzugriffe implementiert haben, sind besonders gefährdet, da die Lücke auch von nicht-authentifizierten Akteuren exploitiert werden könnte, wenn Zugriff auf die Datenbankschnittstelle vorhanden ist.
Technische Details
Die Vulnerability liegt im ORDER BY-Sortierungsmechanismus, speziell bei der Verwendung der rand()-Funktion. Wenn autorisierte Clients eine Query mit ORDER BY rand() ausfĂĽhren, fĂĽhrt dies zu einem Panic in der internen Sortierungsfunktion. Der fehlerhafte Code-Pfad fĂĽhrt nicht zu einer kontrollierten Exception, sondern zu einem Server-Crash, der den gesamten Datenbankservice offline nimmt.
Der Angriff erfordert jedoch Authentifizierung und setzt voraus, dass der Angreifer Datenbankzugriff hat. Dies limitiert das Angriffsrisiko auf bereits kompromittierte Konten oder vertrauensunwĂĽrdige interne Benutzer.
Empfohlene Massnahmen
- Sofortiges Upgrade: Aktualisieren Sie SurrealDB auf Version 2.1.0 oder höher
- Access Control: Implementieren Sie strenge Authentifizierungs- und Autorisierungsmechanismen
- Query-Monitoring: Überwachen Sie verdächtige ORDER BY rand()-Queries in den Logs
- Rate Limiting: FĂĽhren Sie Query-Rate-Limits ein, um DoS-Attacken zu erschweren
- Netzwerk-Segmentierung: Beschränken Sie Datenbankzugriffe auf notwendige IP-Ranges
Bewertung
Trotz des Medium-Ratings ist ein zeitnahes Patchen empfohlen, da die Vulnerability zuverlässig auslösbar ist und zu kompletter Service-Indisponibilität führt. Das fehlende Patch-Release erhöht die Dringlichkeit des Upgrades auf die nächste verfügbare sichere Version.
„`