surrealdb是SurrealDB公司开源的一个文档图数据库。 SurrealDB 2.2.6之前版本、2.3.6之前版本和2.1.8之前版本(以及3.0.0-alpha.7及之前版本)存在授权问题漏洞,该漏洞源于未能针对--deny-net网络访问限制验证DNS解析的主机名,可能导致已认证用户通过http::*函数绕过网络访问控制,访问受限内部端点并检索或修改敏感信息和凭据。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2025-71392 | 9.4 CRITICAL | SurrealDB before 2.2.2 SurrealQL Injection via export |
| CVE-2024-58362 | 8.8 HIGH | SurrealDB before 1.5.5 Query Injection via RPC API |
| CVE-2023-54366 | 8.8 HIGH | SurrealDB before 1.0.1 Insecure Default Table Permissions |
| CVE-2024-58366 | 8.5 HIGH | SurrealDB before 1.1.1 Format String via Scripting Functions |
| CVE-2024-58368 | 7.5 HIGH | SurrealDB before 1.1.0 Denial of Service via HTTP Headers |
| CVE-2025-71395 | 7.1 HIGH | SurrealDB before 2.2.2 Memory Exhaustion via string::replace |
| CVE-2025-71397 | 7.1 HIGH | SurrealDB before 2.2.2 CPU Exhaustion via nested FOR loops |
| CVE-2025-71391 | 7.1 HIGH | SurrealDB before 2.2.2 Denial of Service via /sql endpoint |
| CVE-2024-58367 | 7.1 HIGH | SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions |
| CVE-2024-58365 | 6.5 MEDIUM | SurrealDB before 1.2.0 Denial of Service via Nonexistent Function |
| CVE-2024-58369 | 6.5 MEDIUM | SurrealDB before 1.1.1 Denial of Service via Global Parameters |
| CVE-2024-58361 | 6.5 MEDIUM | SurrealDB before 2.0.4 Denial of Service via Parser Exception |
| CVE-2024-58370 | 6.5 MEDIUM | SurrealDB before 1.1.0 Uncontrolled Recursion Denial of Service |
| CVE-2024-58357 | 6.5 MEDIUM | SurrealDB before 2.1.0 Denial of Service via rand::time() |
| CVE-2024-58359 | 6.5 MEDIUM | SurrealDB before 2.1.0 Denial of Service via rand() Sorting |
| CVE-2024-58364 | 6.5 MEDIUM | SurrealDB before 1.2.1 Denial of Service via Parsing Error |
| CVE-2024-58363 | 6.3 MEDIUM | SurrealDB before 1.5.4 Authentication Bypass via Database Switch |
| CVE-2025-71393 | 6.0 MEDIUM | SurrealDB before 2.2.2 Memory Exhaustion via Nested Functions |
| CVE-2025-71398 | 5.8 MEDIUM | SurrealDB before 2.2.2 SSRF via HTTP Redirect Bypass |
| CVE-2024-58358 | 4.9 MEDIUM | SurrealDB before 2.1.0 Denial of Service via Nonexistent Role |
Showing top 20 of 24 CVEs. View all on vendor page → →
No comments yet