← voltar
CVE-2022-39340

OpenFGA Information Disclosure

CVSS 5.3 MEDIUMEPSS 0.7%CWE-285
Em resumo

O endpoint 'streamed-list-objects' do OpenFGA não validava corretamente as credenciais, permitindo que pessoas não autorizadas visualizassem dados armazenados no sistema. Isso afeta versões anteriores à 0.2.4 quando o serviço está acessível na internet.

Detalhe técnico

O endpoint streamed-list-objects do OpenFGA versões ≤0.2.3 não realiza validação de autorização do cabeçalho de requisição, resultando em divulgação não autorizada de objetos. A vulnerabilidade requer acesso de rede ao endpoint exposto; corrigida na versão 0.2.4.

Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenFGA is an authorization/permission engine. Prior to version 0.2.4, the `streamed-list-objects` endpoint was not validating the authorization header, resulting in disclosure of objects in the store. Users `openfga/openfga` versions 0.2.3 and prior who are exposing the OpenFGA service to the internet are vulnerable. Version 0.2.4 contains a patch for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
openfga · openfga

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →