Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2022-39340)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/10/2022
Última modificación:
27/06/2023

Descripción

OpenFGA es un motor de autorización/permiso. versiones anteriores a 0.2.4, el endpoint "streamed-list-objects" no estaba comprendiendo el encabezado de autorización, resultando en una divulgación de objetos en el almacén. Los usuarios de versiones 0.2.3 y anteriores de "openfga/openfga" que exponen el servicio OpenFGA a Internet son vulnerables. La versión 0.2.4 contiene un parche para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 0.2.4 (excluyendo)