← voltar
CVE-2022-39352

OpenFGA Authorization Bypass

CVSS 4.8 MEDIUMEPSS 0.4%CWE-863
Em resumo

O OpenFGA em versões anteriores à 0.2.5 apresenta falha que permite contornar verificações de autorização quando caracteres curinga (*) são usados em configurações de permissão. Isso pode permitir que usuários não autorizados acessem recursos protegidos.

Detalhe técnico

A falha de contorno de autorização no OpenFGA <0.2.5 ocorre quando tuplesets (relações definidas com statements 'from') são atribuídos a valores curinga (*), permitindo escalação indevida de privilégios. A vulnerabilidade afeta modelos de autorização que utilizam curingas em tuplesets; a exploração exige que um invasor elabore requisições que explorem as permissões curinga mal configuradas. Atualizar para v0.2.5+ resolve o problema, embora modelos que usam tuplesets curinga exijam reconfiguração.

Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenFGA is a high-performance authorization/permission engine inspired by Google Zanzibar. Versions prior to 0.2.5 are vulnerable to authorization bypass under certain conditions. You are affected by this vulnerability if you added a tuple with a wildcard (*) assigned to a tupleset relation (the right hand side of a ‘from’ statement). This issue has been patched in version v0.2.5. This update is not backward compatible with any authorization model that uses wildcard on a tupleset relation.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Produtos afetados
openfga · openfga

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →