CVE-2024-58361

Summary

SurrealDB versions before 2.0.4 contain an uncaught exception handling vulnerability in the parser error rendering code when processing empty strings. Authorized clients can execute malformed queries with empty string conversions to record, duration, or datetime types that cause a panic in error rendering, crashing the server.

Affected Software

VendorProductVersion RangeStatus
surrealdbsurrealdb2.0.0 < 2.0.4affected
surrealdbsurrealdb2.0.4unaffected
surrealdbsurrealdb2.0.0 < 2.0.4affected
surrealdbsurrealdb2.0.4unaffected

Weaknesses

  • CWE-248: Uncaught Exception

References