OpenFGA Authorization Bypass
O OpenFGA em versões anteriores à 0.2.5 apresenta falha que permite contornar verificações de autorização quando caracteres curinga (*) são usados em configurações de permissão. Isso pode permitir que usuários não autorizados acessem recursos protegidos.
A falha de contorno de autorização no OpenFGA <0.2.5 ocorre quando tuplesets (relações definidas com statements 'from') são atribuídos a valores curinga (*), permitindo escalação indevida de privilégios. A vulnerabilidade afeta modelos de autorização que utilizam curingas em tuplesets; a exploração exige que um invasor elabore requisições que explorem as permissões curinga mal configuradas. Atualizar para v0.2.5+ resolve o problema, embora modelos que usam tuplesets curinga exijam reconfiguração.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →