← voltar
CVE-2022-39340mediumCWE-285

OpenFGA Information Disclosure

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5.3epss 0.7%
probabilidade de exploração
0.7%top 50% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O endpoint 'streamed-list-objects' do OpenFGA não validava corretamente as credenciais, permitindo que pessoas não autorizadas visualizassem dados armazenados no sistema. Isso afeta versões anteriores à 0.2.4 quando o serviço está acessível na internet.

Detalhe técnico

O endpoint streamed-list-objects do OpenFGA versões ≤0.2.3 não realiza validação de autorização do cabeçalho de requisição, resultando em divulgação não autorizada de objetos. A vulnerabilidade requer acesso de rede ao endpoint exposto; corrigida na versão 0.2.4.

Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenFGA is an authorization/permission engine. Prior to version 0.2.4, the `streamed-list-objects` endpoint was not validating the authorization header, resulting in disclosure of objects in the store. Users `openfga/openfga` versions 0.2.3 and prior who are exposing the OpenFGA service to the internet are vulnerable. Version 0.2.4 contains a patch for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
openfga · openfga