OpenFGA Authorization Bypass
OpenFGA, un sistema de permisos, tiene un fallo en las versiones 1.8.0 a 1.8.12 que permite eludir verificaciones de autorización bajo condiciones específicas relacionadas con cómo se definen los permisos. Esto significa que un atacante podría acceder a recursos que no debería ser capaz de acceder.
Existe una vulnerabilidad de elusión de autorización en las APIs Check y ListObjects de OpenFGA cuando un modelo de autorización define una relación asignable tanto por acceso público vinculado a tipo como por usersets, combinado con tuplas contextuales donde el campo de usuario es un userset pero las tuplas de acceso público vinculado a tipo están ausentes. La vulnerabilidad requiere una configuración específica del modelo y condiciones particulares de tuplas contextuales para ser explotada, permitiendo potencialmente acceso no autorizado a recursos protegidos.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →