Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SpiceDB (CVE-2024-27101)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
01/03/2024
Última modificación:
01/03/2024

Descripción

SpiceDB es una base de datos de código abierto inspirada en Google Zanzíbar para crear y administrar permisos de aplicaciones críticas para la seguridad. El desbordamiento de enteros en el asistente de fragmentación hace que el envío pierda elementos o entre en pánico. Este problema afecta a cualquier clúster de SpiceDB con cualquier esquema en el que un recurso que se esté comprobando tenga más de 65535 relaciones para el mismo recurso y tipo de asunto. Los métodos API CheckPermission, BulkCheckPermission y LookupSubjects se ven afectados. Esta vulnerabilidad se solucionó en 1.29.2.