PT-2026-53860 · Red Hat · Keycloak
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Um problema na extensão Admin UI permite que usuários administrativos ignorem restrições de segurança quando as Permissões Administrativas de Grão Fino (FGAPv2) estão habilitadas. Um administrador com permissões limitadas à pesquisa de usuários pode acessar o perfil completo de um usuário, incluindo informações sensíveis e metadados de segurança, utilizando o endpoint
brute-force-user. Isso ocorre porque o sistema não verifica se o administrador possui a permissão de visualização necessária para o usuário específico ao acessar este endpoint.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao endpoint
brute-force-user para minimizar o risco de exploração.IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak