„`html
Zusammenfassung
SurrealDB Versionen vor 3.1.0 weisen eine kritische Session-Hijacking-Schwachstelle auf. Die HTTP /rpc sessions Methode gibt Session-UUIDs ohne Authentifizierung zurück und akzeptiert beliebige Session-Felder ohne Eigentumsverifikation. Dies ermöglicht unauthentifizierten Angreifern die Enumeration von Session-IDs und die Übernahme legitimer Benutzersessions.
Betroffene Systeme
SurrealDB: Alle Versionen vor 3.1.0
Die Schwachstelle betrifft alle Installationen, die den HTTP /rpc Endpoint mit aktiviertem Sessions-Feature betreiben.
Technische Details
Schwachstellentyp: Session Hijacking / Insufficient Authentication
CVSS Score: 8.8 (High)
Angriffsvektor: Network
Das /rpc sessions Endpoint implementiert keine ausreichenden Zugriffskontrollmechanismen. Angreifer können:
- Session-UUIDs über die unsichere API enumerieren
- Beliebige Session-Felder manipulieren ohne Ownership-Validierung
- Authentifizierte Sessions übernehmen und deren Privilegien nutzen
- Datenbankoperationen (Read/Write/Delete) mit hochstuften Rechten durchführen
- Privilege Escalation erreichen
Das Fehlen einer Authentifizierungsprüfung bei der Session-Rückgabe stellt die primäre Schwachstelle dar. Session-Management-Operationen sollten ausschließlich authentifizierten Benutzern mit entsprechenden Berechtigungen zugänglich sein.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf SurrealDB 3.1.0 oder höher durchführen
- HTTP /rpc Endpoint mit WAF-Regeln einschränken
- Netzwerkzugriff auf SurrealDB auf vertrauenswürdige Systeme begrenzen
- Session-Aktivitäten monitoren und anomale Zugriffe loggen
Langfristige Massnahmen:
- Authentifizierung und Autorisierung für alle API-Endpoints implementieren
- Regelmässige Security-Audits durchführen
- Automatische Updates aktivieren
Bewertung
Diese Schwachstelle gilt als kritisch. Das Fehlen eines Patches bei gleichzeitig hohem CVSS-Score erfordert dringende Aufmerksamkeit. Die Kombination aus einfacher Exploitation und erheblichen Auswirkungen (Datenverlust, Datenmanipulation, Privilege Escalation) macht eine zeitnahe Mitigation obligatorisch. Betroffene Systeme sollten prioritär aktualisiert werden.
„`