CVE-2022-39340
OpenFGA Information Disclosure
Em resumo
O endpoint 'streamed-list-objects' do OpenFGA não validava corretamente as credenciais, permitindo que pessoas não autorizadas visualizassem dados armazenados no sistema. Isso afeta versões anteriores à 0.2.4 quando o serviço está acessível na internet.
Detalhe técnico
O endpoint streamed-list-objects do OpenFGA versões ≤0.2.3 não realiza validação de autorização do cabeçalho de requisição, resultando em divulgação não autorizada de objetos. A vulnerabilidade requer acesso de rede ao endpoint exposto; corrigida na versão 0.2.4.
Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenFGA is an authorization/permission engine. Prior to version 0.2.4, the `streamed-list-objects` endpoint was not validating the authorization header, resulting in disclosure of objects in the store. Users `openfga/openfga` versions 0.2.3 and prior who are exposing the OpenFGA service to the internet are vulnerable. Version 0.2.4 contains a patch for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
openfga · openfgaQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →