„`html
Zusammenfassung
Die Schwachstelle CVE-2024-58370 betrifft SurrealDB-Versionen vor 1.1.0 und ermöglicht es authentifizierten Angreifern, Stack-Overflow-Fehler durch rekursiv verschachtelte SurrealQL-Abfragen auszulösen. Die fehlende Validierung der Rekursionstiefe gefährdet die Verfügbarkeit betroffener Datenbankinstanzen.
Betroffene Systeme
Vulnerable Versionen von SurrealDB vor Version 1.1.0 sind betroffen. Das Patch-Status zeigt derzeit keine verfügbare Lösung. Systeme mit direktem Netzwerkzugriff auf SurrealDB-Instanzen und authentifizierten Benutzern unterliegen dem höchsten Risiko.
Technische Details
Die Vulnerability existiert in der SurrealQL-Parser-Implementierung. Folgende Konstrukte sind anfällig:
- Verschachtelte IF-Statements ohne Tiefenbeschränkung
- RELATE-Operationen mit mehrschichtigen Attributzugriffen
- Tiefe Verschachtelungen in Attributzugriffsketten
Ein angreifer kann beispielsweise Query-Strukturen wie IF (IF (IF (...))) ... oder tiefe Attributzugriffsketten konstruieren, die den Parser zwingen, Stack-Speicher übermäßig zu verbrauchen. Dies führt zu Stack-Overflow-Exceptions und resultiert im Crash des Datenbankservers.
Empfohlene Massnahmen
- Upgrade durchführen: Aktualisieren Sie SurrealDB auf Version 1.1.0 oder höher sobald verfügbar
- Netzwerksegmentierung: Beschränken Sie den Datenbankzugriff auf vertrauenswürdige Netzwerke und Clients
- Authentifizierung: Implementieren Sie starke Authentifizierungsmechanismen und ĂĽberprĂĽfen Sie Benutzerrechte
- Query-Validierung: Entwickeln Sie serverseitige Checks zur Limitierung der Verschachtelungstiefe
- Monitoring: Ăśberwachen Sie auf abnormale Query-Muster und Server-Crashes
Bewertung
CVSS-Score: 6.5 (Medium)
Das mittlere Risiko ergibt sich aus der Anforderung authentifizierter Zugriff. Allerdings kann ein böswilliger interner Benutzer erhebliche Auswirkungen auf die Dienstverfügbarkeit haben. Eine zeitnahe Patching-Planung wird empfohlen.
„`