OpenFGA Improper Policy Enforcement
OpenFGA versões 1.8.5 a 1.11.2 possuem uma falha onde verificações de autorização podem incorretamente conceder ou negar acesso devido ao tratamento inadequado de regras de permissão. Isso ocorre quando certas combinações de configurações de acesso público e não-público são definidas, expondo potencialmente recursos sensíveis a usuários não autorizados.
Vulnerabilidade CWE-863 de autorização imprópria no OpenFGA afetando chamadas da API Check quando modelos combinam relações públicas e não-públicas vinculadas a tipos com atribuições de tuplas sobrepostas. A vulnerabilidade requer uma configuração específica de modelo de permissão com IDs de objeto ordenados lexicograficamente e tuplas de tipo de acesso misto; a exploração poderia contornar controles de autorização pretendidos. Corrigido em v1.11.3.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →