CRITICAL🇬🇧 English

CVE-2024-58366

Format string vulnerability w SurrealDB — RCE przez scripting

CVSS 9.0v4.0pub. 2026-07-18upd. 2026-08-13

SurrealDB przed wersją 1.1.1 zawiera podatność typu format string w funkcji rquickjs Exception::throw_type, aktywną gdy włączony jest moduł skryptowy. Podatność umożliwia atakującemu odczyt dowolnych obszarów pamięci lub wykonanie kodu z uprawnieniami procesu SurrealDB.

Pokaż oryginał (EN)

SurrealDB before 1.1.1 contains a format string vulnerability in the rquickjs Exception::throw_type function when scripting is enabled. Attackers with scripting privileges can supply format string sequences in error inputs to read arbitrary memory or execute code with SurrealDB process privileges.

🤖 Analiza AI
Jak działa

Atakujący posiadający uprawnienia do wykonywania skryptów może dostarczyć specjalnie spreparowane sekwencje format string w danych wejściowych błędów przekazywanych do funkcji Exception::throw_type w bibliotece rquickjs. Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przed ich użyciem jako ciągu formatującego (CWE-134 — niekontrolowany ciąg formatujący). Skutkuje to możliwością odczytu dowolnych lokalizacji pamięci procesu lub wykonaniem złośliwego kodu.

Skutki

Atakujący może odczytać wrażliwe dane z pamięci procesu SurrealDB lub wykonać dowolny kod z uprawnieniami tego procesu, co może prowadzić do pełnego przejęcia kontroli nad serwerem bazy danych.

Mitygacja

Należy zaktualizować SurrealDB do wersji 1.1.1 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie funkcji skryptowych (scripting) w konfiguracji SurrealDB w celu ograniczenia powierzchni ataku.

Kogo dotyczy

SurrealDB w wersjach przed 1.1.1 z włączonym modułem skryptowym (scripting).

Uwagi

Podatność wymaga posiadania przez atakującego uprawnień do wykonywania skryptów w SurrealDB (PR:L), co ogranicza powierzchnię ataku do uwierzytelnionych użytkowników z odpowiednimi uprawnieniami. Szczegóły dostępne w oficjalnym security advisory na GitHub (GHSA-q3gg-m8hr-h4x4).

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Delskayn Rquickjs

    APP
    Delskayn
    < 0.4.2
  • Surrealdb

    APP
    Surrealdb
    < 1.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-63756CRITICAL9.2PL ✓ten sam produkt

SurrealDB: Race condition w /rpc umożliwia przejęcie sesji uwierzytelnionej

CVE-2025-71392CRITICAL9.4PL ✓ten sam produkt

SurrealDB: injection SurrealQL przez eksport — privilege escalation

CVE-2026-63739HIGH8.3PL ✓ten sam produkt

SurrealDB: Odczyt dowolnych plików przez filtr DEFINE ANALYZER

CVE-2026-63735HIGH8.6PL ✓ten sam produkt

SurrealDB — brak walidacji zakresu w niestandardowych trasach API

CVE-2026-63737HIGH7.1PL ✓ten sam produkt

SurrealDB — DoS poprzez przepełnienie stosu wywołaniami łańcuchów operatorów