PT-2025-51367 · Keycloak · Keycloak
CVE-2025-14777
·
Publicado
2025-12-16
·
Atualizado
2025-12-17
CVSS v3.1
6.0
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Uma falha de controle de acesso quebrado foi identificada nos endpoints da API administrativa do Keycloak relacionados ao gerenciamento de recursos de autorização, especificamente no ResourceSetService e PermissionTicketService. O sistema valida incorretamente a autorização com base no ID do cliente (
resourceServer) fornecido na requisição da API, enquanto as operações de banco de dados utilizam apenas o ID do recurso (resourceId). Essa discrepância permite que um atacante autenticado, com privilégios administrativos limitados para um cliente, modifique ou exclua recursos pertencentes a um cliente diferente dentro do mesmo realm, aproveitando um ID de recurso válido. Os endpoints da API afetados envolvem o gerenciamento de recursos.Recomendações
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak