PT-2026-53859 · Red Hat · Keycloak
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Description
Uma falha existe no componente de mapeamento do Provedor de Identidade (IdP), que gerencia como as informações do usuário de serviços externos são mapeadas para os usuários do Keycloak. Um administrador com permissões limitadas para gerenciar provedores de identidade pode explorar isso criando um mapeador "Hardcoded Role" para atribuir funções administrativas de alto nível, como
realm-admin, a si mesmo ou a outros usuários. Isso permite que um administrador restrito ignore as verificações de segurança e obtenha controle total sobre todo o realm.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak