Vulnerabilidad en OpenFGA (CVE-2024-31452)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/04/2024
Última modificación:
05/01/2026
Descripción
OpenFGA es un motor de autorización/permiso flexible y de alto rendimiento. Algunos usuarios finales de OpenFGA v1.5.0 o posterior son vulnerables a la omisión de autorización al llamar a las API Check o ListObjects. Es muy probable que se vea afectado si su modelo implica exclusión (por ejemplo, "a pero no b") o intersección (por ejemplo, "a y b"). Esta vulnerabilidad se solucionó en v1.5.3.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* | 1.5.0 (incluyendo) | 1.5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/openfga/openfga/commit/b6a6d99b2bdbf8c3781503989576076289f48ed2
- https://github.com/openfga/openfga/security/advisories/GHSA-8cph-m685-6v6r
- https://github.com/openfga/openfga/commit/b6a6d99b2bdbf8c3781503989576076289f48ed2
- https://github.com/openfga/openfga/security/advisories/GHSA-8cph-m685-6v6r



