CVE-2025-71398

Summary

SurrealDB before 2.2.2 fails to validate HTTP redirects in http functions, allowing authenticated users to bypass deny-net restrictions by redirecting to blocked IP addresses. Attackers can host a public server that redirects to denied network targets, enabling server-side request forgery to access internal endpoints and retrieve sensitive information.

Affected Software

VendorProductVersion RangeStatus
surrealdbsurrealdb0 < 2.2.2affected
surrealdbsurrealdb2.2.2unaffected
surrealdbsurrealdb0 < 2.1.5affected
surrealdbsurrealdb2.1.5unaffected
surrealdbsurrealdb0 < 2.0.5affected
surrealdbsurrealdb2.0.5unaffected

Weaknesses

  • CWE-918: Server-Side Request Forgery (SSRF)

References