PT-2025-18710 · Unknown+1 · Open Policy Agent+1

CVE-2025-46569

·

Publicado

2025-05-01

·

Atualizado

2025-12-12

CVSS v4.0

7.4

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Open Policy Agent (OPA) versões anteriores à 1.4.0
Descrição O problema refere-se ao Open Policy Agent (OPA), um mecanismo de políticas de uso geral. Em versões anteriores à 1.4.0, quando executado como um servidor, o OPA expõe uma API de Dados HTTP. Um caminho de requisição HTTP maliciosamente construído pode injetar código Rego na consulta construída usada para avaliação de políticas. Embora o resultado da avaliação não possa retornar outros dados além do que é gerado pelo caminho solicitado, o código Rego injetado pode ser construído para fazer a consulta ter sucesso ou falhar, potencialmente levando a ataques de oráculo ou resultados errôneos de decisão de políticas. Além disso, o código injetado pode ser computacionalmente custoso, resultando em um ataque de Negação de Serviço (DoS).
Recomendações Para versões anteriores à 1.4.0, atualize para a versão 1.4.0 para resolver o problema. Como uma solução alternativa temporária, considere limitar o acesso de rede às APIs RESTful do OPA para localhost e/ou redes confiáveis, a menos que necessário por motivos de produção.

Exploit

Correção

DoS

Incorrect Authorization

Code Injection

Allocation of Resources Without Limits

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-63067
CVE-2025-46569
ECHO-4D87-77FE-13DC
GHSA-6M8W-JC87-6CR7
GO-2025-3660
OPENSUSE-SU-2025:15059-1
OPENSUSE-SU-2025:15253-1
OPENSUSE-SU-2025:15355-1
OPENSUSE-SU-2025:15370-1
OPENSUSE-SU-2025:15530-1
OPENSUSE-SU-2025:20117-1
OPENSUSE-SU-2025:20160-1
OPENSUSE-SU-2026:20798-1
SUSE-SU-2025:02592-1
SUSE-SU-2025_02592-1

Produtos afetados

Open Policy Agent
Suse