Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
ArcadeDB before 26.8.1 Unauthorized Function Deletion via DELETE FUNCTION
Vulnerability Description
ArcadeDB before 26.8.1 (affected versions <= 26.7.3) contains a missing authorization vulnerability in the DELETE FUNCTION SQL statement. DeleteFunctionStatement.executeSimple unregisters and persists deletion of a server-side function without any checkPermissionsOnDatabase (UPDATE_SCHEMA) check. Any user with database access can execute DELETE FUNCTION via the command API (POST /api/v1/command/{db}) to permanently remove any registered server-side function, including security-relevant logic, impacting integrity and availability.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Vulnerability Type
授权机制缺失
Vulnerability Title
ArcadeData ArcadeDB 授权问题漏洞
Vulnerability Description
Arcade Data ArcadeDB是Arcade Data组织的一款高性能原生多模型数据库。 ArcadeData ArcadeDB 26.7.3及之前版本存在授权问题漏洞,该漏洞源于DeleteFunctionStatement.executeSimple方法在删除服务器端函数时未进行权限检查,任何具有数据库访问权限的用户均可通过命令API执行DELETE FUNCTION,永久删除已注册的服务器端函数(包括安全相关逻辑),影响数据完整性和可用性。
CVSS Information
N/A
Vulnerability Type
N/A