Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2023-35933)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/06/2023
Última modificación:
06/07/2023

Descripción

OpenFGA es un motor de autorización/permiso de código abierto creado para desarrolladores. Las versiones v1.1.0 y anteriores de OpenFGA son vulnerables a un ataque DoS cuando se ejecutan llamadas a "Check" y "ListObjects" contra modelos de autorización que contienen definiciones de relaciones circulares. Los usuarios se ven afectados por esta vulnerabilidad si utilizan OpenFGA v1.1.0 o anterior, y si se ejecutan llamadas "Check" o "ListObjects" contra un modelo de autorización vulnerable. Se recomienda a los usuarios que actualicen la versión 1.1.1. No se conocen soluciones para esta vulnerabilidad. Los usuarios que no tengan relaciones circulares en sus modelos no se verán afectados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 1.1.1 (excluyendo)