CVE-2024-58370 Medium CVSS 6.5/10

🟡 CVE-2024-58370: Medium Schwachstelle

CVE-2024-58370
6.5/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2024-58370 betrifft SurrealDB-Versionen vor 1.1.0 und ermöglicht es authentifizierten Angreifern, Stack-Overflow-Fehler durch rekursiv verschachtelte SurrealQL-Abfragen auszulösen. Die fehlende Validierung der Rekursionstiefe gefährdet die Verfügbarkeit betroffener Datenbankinstanzen.

Betroffene Systeme

Vulnerable Versionen von SurrealDB vor Version 1.1.0 sind betroffen. Das Patch-Status zeigt derzeit keine verfügbare Lösung. Systeme mit direktem Netzwerkzugriff auf SurrealDB-Instanzen und authentifizierten Benutzern unterliegen dem höchsten Risiko.

Technische Details

Die Vulnerability existiert in der SurrealQL-Parser-Implementierung. Folgende Konstrukte sind anfällig:

  • Verschachtelte IF-Statements ohne Tiefenbeschränkung
  • RELATE-Operationen mit mehrschichtigen Attributzugriffen
  • Tiefe Verschachtelungen in Attributzugriffsketten

Ein angreifer kann beispielsweise Query-Strukturen wie IF (IF (IF (...))) ... oder tiefe Attributzugriffsketten konstruieren, die den Parser zwingen, Stack-Speicher übermäßig zu verbrauchen. Dies führt zu Stack-Overflow-Exceptions und resultiert im Crash des Datenbankservers.

Empfohlene Massnahmen

  • Upgrade durchfĂĽhren: Aktualisieren Sie SurrealDB auf Version 1.1.0 oder höher sobald verfĂĽgbar
  • Netzwerksegmentierung: Beschränken Sie den Datenbankzugriff auf vertrauenswĂĽrdige Netzwerke und Clients
  • Authentifizierung: Implementieren Sie starke Authentifizierungsmechanismen und ĂĽberprĂĽfen Sie Benutzerrechte
  • Query-Validierung: Entwickeln Sie serverseitige Checks zur Limitierung der Verschachtelungstiefe
  • Monitoring: Ăśberwachen Sie auf abnormale Query-Muster und Server-Crashes

Bewertung

CVSS-Score: 6.5 (Medium)

Das mittlere Risiko ergibt sich aus der Anforderung authentifizierter Zugriff. Allerdings kann ein böswilliger interner Benutzer erhebliche Auswirkungen auf die Dienstverfügbarkeit haben. Eine zeitnahe Patching-Planung wird empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2024-58370-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 20.07.2026
Alle CVEs ansehen