PT-2025-22567 · Openfga · Openfga
CVE-2025-48371
·
Publicado
2025-05-22
·
Atualizado
2025-05-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenFGA de 1.8.0 a 1.8.12
Descrição
O OpenFGA é um mecanismo de autorização/permissão. O problema surge quando determinadas chamadas Check e ListObject são executadas sob condições específicas. Essas condições incluem: chamar a API Check ou ListObjects com um modelo de autorização que possui um relacionamento diretamente atribuível tanto por acesso público vinculado ao tipo quanto por userset; consultas check ou list object com tuplas contextuais para o relacionamento que pode ser diretamente atribuível tanto por acesso público vinculado ao tipo quanto por userset; o campo de usuário dessas tuplas contextuais é um userset; e tuplas de acesso público vinculado ao tipo não estão atribuídas ao relacionamento.
Recomendações
Para as versões do OpenFGA de 1.8.0 a 1.8.12, os usuários devem atualizar para a versão 1.8.13 para receber uma correção, pois esta atualização é compatível com versões anteriores.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openfga