CVE-2025-64751OpenFGA是一个高性能、灵活的授权/权限引擎,专为开发者构建,灵感来源于Google Zanzibar。该引擎广泛应用于现代微服务架构中,用于实现细粒度的访问控制。OpenFGA v1.4.0至v1.11.0版本存在严重的安全漏洞,攻击者可以利用Check和ListObject API调用执行不当的策略检查,从而绕过预期的权限限制。此漏洞影响Helm Chart(openfga-0.1.34至openfga-0.2.48)和Docker镜像(v1.4.0至v1.11.0)。由于OpenFGA通常部署在关键业务系统中处理核心权限逻辑,漏洞的成功利用可能导致未授权访问敏感资源、数据泄露或权限提升等严重后果。攻击者无需特殊权限即可发起攻击,且无需用户交互,这大大增加了漏洞的利用风险。厂商已在v1.11.1版本中修复此问题,建议所有使用受影响版本的用户立即升级。
OpenFGA v1.4.0至v1.11.0版本在处理Check和ListObject API调用时存在权限验证缺陷。漏洞的根本原因在于权限检查逻辑中的条件判断存在漏洞,导致在某些特定场景下,系统未能正确执行预定义的授权策略。攻击者可以通过构造特殊的请求参数或调用序列,触发权限检查的边界条件,从而绕过授权验证。具体而言,当Check接口在处理包含特定关系类型的请求时,可能错误地返回允许访问的响应,即使请求者实际上不具备相应权限。ListObject接口同样受到影响,攻击者可能获取到本应被过滤的受限对象列表。该漏洞的利用不要求攻击者具备特殊权限,普通认证用户即可发起攻击。攻击者只需了解目标系统的模型定义和基本的API调用方式,即可尝试利用此漏洞。CVSS 3.1评分8.8(高危)反映出该漏洞对机密性、完整性和可用性均造成严重影响。