Vulnerabilidad en OpenFGA (CVE-2022-39352)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2022
Última modificación:
07/11/2023
Descripción
OpenFGA es un motor de autorización/permisos de alto rendimiento inspirado en Google Zanzibar. Las versiones anteriores a la 0.2.5 son vulnerables a la evasión de autorización bajo ciertas condiciones. Esta vulnerabilidad le afecta si agrega una tupla con un comodín (*) asignado a una relación de conjunto de tuplas (el lado derecho de una declaración ‘from’). Este problema se solucionó en la versión v0.2.5. Esta actualización no es compatible con ningún modelo de autorización que utilice comodines en una relación de conjunto de tuples.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* | 0.2.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



