PT-2021-10082 · Red Hat · Keycloak Gatekeeper+1
CVE-2020-1723
·
Publicado
2021-01-28
·
Atualizado
2022-10-27
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Keycloak Gatekeeper (Louketo) versões 6.0.1, 7.0.0
Red Hat Mobile Application Platform 4
Descrição:
Foi encontrada uma falha no endpoint de logout, que pode ser explorada para redirecionar usuários conectados para páginas da web arbitrárias. Essa vulnerabilidade pode ser usada em ataques de phishing. O endpoint de logout
/oauth/logout?redirect=url está vulnerável.Recomendações:
Para as versões 6.0.1 e 7.0.0 do Keycloak Gatekeeper (Louketo), considere restringir o acesso ao endpoint de logout
/oauth/logout?redirect=url para minimizar o risco de exploração.Para a Red Hat Mobile Application Platform 4, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak Gatekeeper
Red Hat Mobile Application Platform