Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2024-23820)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2024
Última modificación:
01/02/2024

Descripción

OpenFGA, un motor de autorización/permisos, es vulnerable a un ataque de denegación de servicio en versiones anteriores a la 1.4.3. En algunos escenarios que dependen del modelo y las tuplas utilizadas, es posible que una llamada a `ListObjects` no libere memoria correctamente. Entonces, cuando se ejecuta una cantidad suficientemente alta de esas llamadas, el servidor OpenFGA puede crear un error de "memoria insuficiente" y finalizar. La versión 1.4.3 contiene un parche para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 1.4.3 (excluyendo)