← voltar
CVE-2024-23820

OpenFGA DoS

CVSS 5.3 MEDIUMEPSS 0.7%CWE-770
Em resumo

OpenFGA, um sistema de permissões, tem um bug onde chamadas repetidas a ListObjects não liberam a memória corretamente. Se um atacante faz muitas dessas chamadas, o servidor pode ficar sem memória e parar de funcionar.

Detalhe técnico

Uma vulnerabilidade de esgotamento de recursos na função ListObjects do OpenFGA não libera memória alocada sob certas configurações de modelo e tuplas, permitindo que um atacante dispare negação de serviço através de requisições repetidas que esgotam a memória do servidor e causam encerramento. O problema foi corrigido na versão 1.4.3.

Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenFGA, an authorization/permission engine, is vulnerable to a denial of service attack in versions prior to 1.4.3. In some scenarios that depend on the model and tuples used, a call to `ListObjects` may not release memory properly. So when a sufficiently high number of those calls are executed, the OpenFGA server can create an `out of memory` error and terminate. Version 1.4.3 contains a patch for this issue.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
openfga · openfga

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →