NVNB25th page

  • 2026-07-24

SurrealDBにおける認証の欠如に関する脆弱性

SurrealDBのバージョン3.1.0以前には、KILLステートメントに認可回避の脆弱性が存在し、認証済みのデータベースユーザーが他のユーザーのLIVE SELECT購読を終了させることができました。攻撃者はターゲットとなるライブクエリの……

  • 2026-07-24

SurrealDBにおける再帰制御に関する脆弱性

SurrealDB 3.1.0以前のバージョンでは、ネストされた型注釈を処理する際に、タイプ/種類パーサーでの再帰深度制限が適切に強制されていません。認証された攻撃者は、深くネストされた型注釈を含むクエリを送信することで、サーバーのメモリを……

  • 2026-07-24

SurrealDBにおける再帰制御に関する脆弱性

SurrealDB 3.1.0より前のバージョンでは、ネストされた中括弧、角括弧、または丸括弧を処理する際に、値およびJSONパーサーで設定された再帰深度制限が適切に適用されません。認証されていない攻撃者は、WebSocketの/rpcエン……

TOP