PT-2021-10082 · Red Hat · Keycloak Gatekeeper+1

CVE-2020-1723

·

Publicado

2021-01-28

·

Atualizado

2022-10-27

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Keycloak Gatekeeper (Louketo) versões 6.0.1, 7.0.0
Red Hat Mobile Application Platform 4
Descrição:
Foi encontrada uma falha no endpoint de logout, que pode ser explorada para redirecionar usuários conectados para páginas da web arbitrárias. Essa vulnerabilidade pode ser usada em ataques de phishing. O endpoint de logout /oauth/logout?redirect=url está vulnerável.
Recomendações:
Para as versões 6.0.1 e 7.0.0 do Keycloak Gatekeeper (Louketo), considere restringir o acesso ao endpoint de logout /oauth/logout?redirect=url para minimizar o risco de exploração.
Para a Red Hat Mobile Application Platform 4, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-1723

Produtos afetados

Keycloak Gatekeeper
Red Hat Mobile Application Platform