PT-2024-39748 · Red Hat+1 · Keycloak Server+2
CVE-2024-9666
·
Publicado
2024-10-08
·
Atualizado
2026-08-31
CVSS v3.1
4.7
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Keycloak versões 26 e anteriores
Description
O Keycloak Server está suscetível a um ataque de negação de serviço (DoS) devido ao manuseio inadequado de cabeçalhos de proxy. Quando configurado para aceitar cabeçalhos de proxy recebidos, o servidor pode aceitar valores que não sejam IPs, como identificadores ofuscados, sem a validação adequada. Essa falha pode desencadear operações dispendiosas de resolução de DNS, permitindo que um invasor bloqueie as threads de E/S e potencialmente cause a interrupção do serviço. A exploração requer a capacidade de enviar solicitações para uma instância configurada para confiar em cabeçalhos de proxy, particularmente quando os proxies reversos não sobrescrevem os cabeçalhos recebidos. Para a versão 26, a exploração bem-sucedida também requer que o realm tenha
SslRequired definido como EXTERNAL, HTTP habilitado, que a instância não utilize uma URL de hostname completa e que os proxies confiáveis não estejam definidos ou estejam configurados incorretamente para confiar no cliente de origem.Recommendations
Atualize o Keycloak para a versão 26.1.2-alt1 ou posterior.
Atualize o Keycloak para a versão 26.4.0-alt1 ou posterior.
Configure os proxies reversos para sobrescreverem os cabeçalhos de proxy recebidos para evitar que o servidor processe valores não confiáveis.
Exploit
Correção
DoS
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Keycloak
Keycloak Server