PT-2024-33261 · Spicedb+1 · Spicedb+1

Vroldanbet

·

Publicado

2024-10-14

·

Atualizado

2024-11-05

·

CVE-2024-48909

CVSS v3.1

2.4

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 1.35.0 a 1.37.0 do SpiceDB
Descrição
O SpiceDB é um banco de dados de código aberto para armazenamento e consulta escaláveis de dados de autorização detalhados. Clientes que tenham habilitado LookupResources2 e apresentem restrições no caminho de avaliação de suas solicitações podem retornar uma permissão CONDITIONAL com o contexto marcado como ausente, mesmo quando o contexto foi fornecido. Esse problema ocorre porque LookupResources2 é o novo padrão no SpiceDB 1.37.0 e está disponível para ativação desde o SpiceDB 1.35.0.
Recomendações
Para as versões do SpiceDB de 1.35.0 a 1.37.0, desative o LookupResources2 por meio do sinalizador --enable-experimental-lookup-resources, definindo-o como false.
Para versões do SpiceDB anteriores à 1.37.1, atualize para o SpiceDB 1.37.1 para resolver o problema.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-48909
GHSA-3C32-4HQ9-6WGJ
GO-2024-3200
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14447-1
OPENSUSE-SU-2024_3911-1
SUSE-SU-2024:3911-1

Produtos afetados

Spicedb
Suse