PT-2026-52509 · Red Hat · Keycloak
CVSS v3.1
4.6
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Description
Uma falha em
org.keycloak.authorization permite que um usuário autenticado que possua um ticket de permissão User-Managed Access (UMA) para um único recurso ignore o controle de acesso por recurso. Ao usar um prefixo de solicitação de permissão específico, o usuário pode obter acesso não autorizado a todos os recursos do mesmo tipo dentro do mesmo servidor de recursos. Isso ocorre quando o servidor de recursos está configurado no modo de aplicação de política PERMISSIVE e afeta recursos tipados com ownerManagedAccess habilitado que não possuem uma política de proteção explícita. Isso pode levar à divulgação não autorizada de informações ou modificação de recursos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak