CVE-2022-39340
OpenFGA Information Disclosure
En resumen
El endpoint 'streamed-list-objects' de OpenFGA no validaba correctamente los permisos, permitiendo que personas sin autorización vieran los datos almacenados en el sistema. Afecta versiones anteriores a la 0.2.4 cuando el servicio está expuesto en internet.
Detalle técnico
El endpoint streamed-list-objects en OpenFGA versiones ≤0.2.3 no valida la autorización en los encabezados de solicitud, causando divulgación no autorizada de objetos almacenados. La vulnerabilidad requiere acceso de red al endpoint expuesto; fue parcheada en versión 0.2.4.
Resumen generado y traducido por IA a partir de la descripción oficial.
OpenFGA is an authorization/permission engine. Prior to version 0.2.4, the `streamed-list-objects` endpoint was not validating the authorization header, resulting in disclosure of objects in the store. Users `openfga/openfga` versions 0.2.3 and prior who are exposing the OpenFGA service to the internet are vulnerable. Version 0.2.4 contains a patch for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Productos afectados
openfga · openfga¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →