Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2022-39341)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/10/2022
Última modificación:
27/06/2023

Descripción

OpenFGA es un motor de autorización/permiso. Las versiones anteriores a 0.2.4, son vulnerables a la omisión de la autorización bajo determinadas condiciones. Los usuarios que tienen comodines ("*") definidos en las relaciones tupleset en su modelo de autorización son vulnerables. La versión 0.2.4 contiene un parche para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 0.2.4 (excluyendo)