PT-2025-18710 · Unknown+1 · Open Policy Agent+1
CVE-2025-46569
·
Publicado
2025-05-01
·
Atualizado
2025-12-12
CVSS v4.0
7.4
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Open Policy Agent (OPA) versões anteriores à 1.4.0
Descrição
O problema refere-se ao Open Policy Agent (OPA), um mecanismo de políticas de uso geral. Em versões anteriores à 1.4.0, quando executado como um servidor, o OPA expõe uma API de Dados HTTP. Um caminho de requisição HTTP maliciosamente construído pode injetar código Rego na consulta construída usada para avaliação de políticas. Embora o resultado da avaliação não possa retornar outros dados além do que é gerado pelo caminho solicitado, o código Rego injetado pode ser construído para fazer a consulta ter sucesso ou falhar, potencialmente levando a ataques de oráculo ou resultados errôneos de decisão de políticas. Além disso, o código injetado pode ser computacionalmente custoso, resultando em um ataque de Negação de Serviço (DoS).
Recomendações
Para versões anteriores à 1.4.0, atualize para a versão 1.4.0 para resolver o problema.
Como uma solução alternativa temporária, considere limitar o acesso de rede às APIs RESTful do OPA para
localhost e/ou redes confiáveis, a menos que necessário por motivos de produção.Exploit
Correção
DoS
Incorrect Authorization
Code Injection
Allocation of Resources Without Limits
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open Policy Agent
Suse