CVE-2024-58359 Medium CVSS 6.5/10

🟡 CVE-2024-58359: Medium Schwachstelle

CVE-2024-58359
6.5/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2024-58359 betrifft SurrealDB in Versionen vor 2.1.0. Sie ermöglicht es autorisierten Clients, Denial-of-Service-Attacken durchzuführen, indem die Sortierungsfunktion durch spezielle SQL-Queries zum Absturz gebracht wird. Das Schweregrad-Rating von 6.5 (CVSS) klassifiziert die Lücke als Medium-Risiko.

Betroffene Systeme

Die Vulnerabilität betrifft alle SurrealDB-Installationen mit Versionsnummern unter 2.1.0. Dies umfasst sowohl On-Premise als auch Cloud-Deployments. Systeme, die keine Authentifizierung für Datenbankzugriffe implementiert haben, sind besonders gefährdet, da die Lücke auch von nicht-authentifizierten Akteuren exploitiert werden könnte, wenn Zugriff auf die Datenbankschnittstelle vorhanden ist.

Technische Details

Die Vulnerability liegt im ORDER BY-Sortierungsmechanismus, speziell bei der Verwendung der rand()-Funktion. Wenn autorisierte Clients eine Query mit ORDER BY rand() ausfĂĽhren, fĂĽhrt dies zu einem Panic in der internen Sortierungsfunktion. Der fehlerhafte Code-Pfad fĂĽhrt nicht zu einer kontrollierten Exception, sondern zu einem Server-Crash, der den gesamten Datenbankservice offline nimmt.

Der Angriff erfordert jedoch Authentifizierung und setzt voraus, dass der Angreifer Datenbankzugriff hat. Dies limitiert das Angriffsrisiko auf bereits kompromittierte Konten oder vertrauensunwĂĽrdige interne Benutzer.

Empfohlene Massnahmen

  • Sofortiges Upgrade: Aktualisieren Sie SurrealDB auf Version 2.1.0 oder höher
  • Access Control: Implementieren Sie strenge Authentifizierungs- und Autorisierungsmechanismen
  • Query-Monitoring: Ăśberwachen Sie verdächtige ORDER BY rand()-Queries in den Logs
  • Rate Limiting: FĂĽhren Sie Query-Rate-Limits ein, um DoS-Attacken zu erschweren
  • Netzwerk-Segmentierung: Beschränken Sie Datenbankzugriffe auf notwendige IP-Ranges

Bewertung

Trotz des Medium-Ratings ist ein zeitnahes Patchen empfohlen, da die Vulnerability zuverlässig auslösbar ist und zu kompletter Service-Indisponibilität führt. Das fehlende Patch-Release erhöht die Dringlichkeit des Upgrades auf die nächste verfügbare sichere Version.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2024-58359-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 20.07.2026
Alle CVEs ansehen