PT-2026-52506 · Red Hat · Keycloak
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Description
Existe um problema onde um invasor remoto com privilégios administrativos, especificamente aqueles com a permissão
manage-client ou acesso aos endpoints de registro de cliente, pode ignorar a validação do Uniform Resource Identifier (URI) do cliente. Ao registrar um cliente malicioso com um URI de redirecionamento especialmente criado usando um esquema javascript: ou data: insensível a maiúsculas e minúsculas, o invasor pode desencadear Cross-Site Scripting (XSS), que é uma técnica usada para injetar scripts maliciosos em páginas da web. Isso permite a execução de código arbitrário na origem do Keycloak quando uma vítima clica no link criado, como no fluxo de logout ou no Console de Administração.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak