PT-2022-24784 · Red Hat · Keycloak
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Foi identificada uma falha no escopo
offline access do Keycloak, afetando mais os usuários de computadores compartilhados, especialmente se os cookies não forem apagados. Esse problema se deve à falta de validação da sessão raiz e à reutilização de IDs de sessão entre as sessões de autenticação raiz e de usuário. Um invasor pode resolver uma sessão de usuário vinculada a um usuário previamente autenticado e, ao utilizar o token de atualização, receber um token para o usuário original.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Session Fixation
Insufficient Session Expiration
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Keycloak