Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
ArcadeDB Gremlin Wire Protocol Authorization Bypass Cross-Database
Vulnerability Description
ArcadeDB's Gremlin wire-protocol plugin (com.arcadedb:arcadedb-gremlin) in versions <= 26.7.3 enforces authentication (SASL PLAIN) but performs no authorization: it never checks database access permissions (canAccessToDatabase) and never binds the authenticated principal into the engine. As a result, any valid server credential — even one provisioned for zero or one unrelated database — can read, write, and drop data in any database on the server by selecting a target database via a traversal-source alias, completely bypassing the engine's per-type/read-only/UPDATE_SCHEMA ACLs. The issue is fixed in version 26.8.1.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
授权机制缺失
Vulnerability Title
Arcade Data ArcadeDB 授权问题漏洞
Vulnerability Description
Arcade Data ArcadeDB是Arcade Data组织的一款高性能原生多模型数据库。 Arcade Data ArcadeDB 26.7.3及之前版本存在授权问题漏洞,该漏洞源于执行身份验证但未执行授权,从不检查数据库访问权限(canAccessToDatabase)且不将已验证主体绑定到引擎,可能导致任何有效服务器凭据(即使仅授予零个或一个无关数据库)通过遍历源别名选择目标数据库,读取、写入和删除服务器上任意数据库中的数据,完全绕过引擎的按类型/只读/UPDATE_SCHEMA ACL。
CVSS Information
N/A
Vulnerability Type
N/A