Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2022-39352)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2022
Última modificación:
07/11/2023

Descripción

OpenFGA es un motor de autorización/permisos de alto rendimiento inspirado en Google Zanzibar. Las versiones anteriores a la 0.2.5 son vulnerables a la evasión de autorización bajo ciertas condiciones. Esta vulnerabilidad le afecta si agrega una tupla con un comodín (*) asignado a una relación de conjunto de tuplas (el lado derecho de una declaración ‘from’). Este problema se solucionó en la versión v0.2.5. Esta actualización no es compatible con ningún modelo de autorización que utilice comodines en una relación de conjunto de tuples.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 0.2.5 (excluyendo)


Referencias a soluciones, herramientas e información