漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ArcadeDB before 26.8.1 Permission Bypass via DEFINE FUNCTION
Vulnerability Description
ArcadeDB (com.arcadedb) versions 26.7.3 and earlier fail to enforce the UPDATE_SCHEMA permission check when a DEFINE FUNCTION statement targets an already-existing function library. A user with only database access can add or overwrite SQL or Cypher functions in an existing library and persist the change, enabling tampering with admin-defined function logic. The issue is fixed in 26.8.1. (JavaScript functions still trigger the UPDATE_SECURITY check and are not affected.)
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Vulnerability Type
授权机制缺失
Vulnerability Title
ArcadeData ArcadeDB 授权问题漏洞
Vulnerability Description
Arcade Data ArcadeDB是Arcade Data组织的一款高性能原生多模型数据库。 ArcadeData ArcadeDB 26.7.3及之前版本存在授权问题漏洞,该漏洞源于在DEFINE FUNCTION语句针对已存在的函数库时未执行UPDATE_SCHEMA权限检查,可能导致具有数据库访问权限的用户添加或覆盖现有库中的SQL或Cypher函数并持久化更改,从而篡改管理员定义的函数逻辑。
CVSS Information
N/A
Vulnerability Type
N/A