漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ArcadeDB before 26.8.1 Privilege Escalation via gRPC Transaction
Vulnerability Description
ArcadeDB before 26.8.1 fails to bind the authenticated principal on the gRPC transaction executor thread in beginTransaction, allowing authenticated readers to execute JavaScript commands without scripting authorization checks. Attackers can execute executeCommand with a transaction ID to run unrestricted JavaScript that creates server-wide administrator accounts.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Vulnerability Type
特权管理不恰当
Vulnerability Title
Arcade Data ArcadeDB 权限许可和访问控制问题漏洞
Vulnerability Description
Arcade Data ArcadeDB是Arcade Data组织的一款高性能原生多模型数据库。 Arcade Data ArcadeDB 26.8.1之前版本存在权限许可和访问控制问题漏洞,该漏洞源于gRPC事务执行线程在beginTransaction中未绑定已认证主体,导致已认证读者可在无脚本授权检查下执行JavaScript命令,攻击者可利用事务ID执行executeCommand运行不受限制的JavaScript,从而创建服务器级管理员账户。
CVSS Information
N/A
Vulnerability Type
N/A