OpenFGA Authorization Bypass
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
OpenFGA versión 1.3.0 y anteriores tienen una falla en la API ListObjects que permite acceso no autorizado a objetos en ciertos modelos de permisos. Los atacantes pueden eludir verificaciones de autorización cuando el modelo utiliza expresiones de relación específicas, exponiendo potencialmente datos a los que no deberían acceder.
La API ListObjects en OpenFGA ≤1.3.0 falla al aplicar correctamente las verificaciones de autorización cuando los modelos de permisos contienen expresiones de relación del tipo 'rel1 from type1'. Esto permite que los atacantes enumeren o accedan a objetos sin permiso, eludiendo los controles de acceso previstos. El problema fue solucionado en la versión 1.3.1.