PT-2024-39748 · Red Hat+1 · Keycloak Server+2

CVE-2024-9666

·

Publicado

2024-10-08

·

Atualizado

2026-08-31

CVSS v3.1

4.7

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Keycloak versões 26 e anteriores
Description O Keycloak Server está suscetível a um ataque de negação de serviço (DoS) devido ao manuseio inadequado de cabeçalhos de proxy. Quando configurado para aceitar cabeçalhos de proxy recebidos, o servidor pode aceitar valores que não sejam IPs, como identificadores ofuscados, sem a validação adequada. Essa falha pode desencadear operações dispendiosas de resolução de DNS, permitindo que um invasor bloqueie as threads de E/S e potencialmente cause a interrupção do serviço. A exploração requer a capacidade de enviar solicitações para uma instância configurada para confiar em cabeçalhos de proxy, particularmente quando os proxies reversos não sobrescrevem os cabeçalhos recebidos. Para a versão 26, a exploração bem-sucedida também requer que o realm tenha SslRequired definido como EXTERNAL, HTTP habilitado, que a instância não utilize uma URL de hostname completa e que os proxies confiáveis não estejam definidos ou estejam configurados incorretamente para confiar no cliente de origem.
Recommendations Atualize o Keycloak para a versão 26.1.2-alt1 ou posterior. Atualize o Keycloak para a versão 26.4.0-alt1 ou posterior. Configure os proxies reversos para sobrescreverem os cabeçalhos de proxy recebidos para evitar que o servidor processe valores não confiáveis.

Exploit

Correção

DoS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-13422
ALT-PU-2025-2871
BDU:2025-02197
CVE-2024-9666
ECHO-7EDB-23C5-02EC
GHSA-JGWC-JH89-RPGQ
GHSA-PCX7-8HXG-J823

Produtos afetados

Alt Linux
Keycloak
Keycloak Server