OpenFGA Authorization Bypass
OpenFGA en versiones anteriores a la 0.2.5 presenta una falla que permite eludir verificaciones de autorización cuando se utilizan caracteres comodín (*) en configuraciones de permisos. Esto puede permitir que usuarios no autorizados accedan a recursos protegidos.
El bypass de autorización en OpenFGA <0.2.5 ocurre cuando los tuplesets (relaciones definidas con sentencias 'from') se asignan a valores comodín (*), permitiendo una escalación indebida de privilegios. La vulnerabilidad afecta modelos de autorización que utilizan comodines en tuplesets; la explotación requiere que un atacante elabore solicitudes que exploten los permisos comodín mal configurados. Actualizar a v0.2.5+ resuelve el problema, aunque los modelos que usan tuplesets comodín requieren reconfiguración.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →