CVE-2024-42473

OpenFGA is an authorization/permission engine. OpenFGA v1.5.7 and v1.5.8 are vulnerable to authorization bypass when calling Check API with a model that uses `but not` and `from` expressions and a userset. Users should downgrade to v1.5.6 as soon as possible. This downgrade is backward compatible. As of time of publication, a patch is not available but OpenFGA's maintainers are planning a patch for inclusion in a future release.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:openfga:openfga:1.5.7:*:*:*:*:*:*:*
cpe:2.3:a:openfga:openfga:1.5.8:*:*:*:*:*:*:*

History

01 Oct 2024, 12:21

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 7.5
v2 : unknown
v3 : 9.8
First Time Openfga
Openfga openfga
Summary
  • (es) OpenFGA es un motor de autorización/permiso. OpenFGA v1.5.7 y v1.5.8 son vulnerables a la omisión de autorización al llamar a Check API con un modelo que usa expresiones "pero no" y "de" y un conjunto de usuarios. Los usuarios deben cambiar a la versión 1.5.6 lo antes posible. Esta degradación es compatible con versiones anteriores. Al momento de la publicación, no hay ningún parche disponible, pero los encargados de mantenimiento de OpenFGA están planeando incluirlo en una versión futura.
CPE cpe:2.3:a:openfga:openfga:1.5.7:*:*:*:*:*:*:*
cpe:2.3:a:openfga:openfga:1.5.8:*:*:*:*:*:*:*
References () https://github.com/openfga/openfga/security/advisories/GHSA-3f6g-m4hr-59h8 - () https://github.com/openfga/openfga/security/advisories/GHSA-3f6g-m4hr-59h8 - Third Party Advisory

12 Aug 2024, 13:41

Type Values Removed Values Added
New CVE

Information

Published : 2024-08-12 13:38

Updated : 2024-10-01 12:21


NVD link : CVE-2024-42473

Mitre link : CVE-2024-42473

CVE.ORG link : CVE-2024-42473


JSON object : View

Products Affected

openfga

  • openfga
CWE
CWE-863

Incorrect Authorization