PT-2026-93414 · Red Hat+1 · Keycloak+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
apache-airflow-providers-keycloak versões anteriores a 0.10.0
Descrição
O endpoint de token não autenticado aceita uma concessão de credenciais de cliente (client-credentials grant) para qualquer cliente confidencial registrado no realm do Keycloak, em vez de restringi-lo apenas ao cliente configurado para o Airflow. Como não há uma lista de permissões (allowlist) que restrinja quais IDs de cliente podem se autenticar, as credenciais de um aplicativo não relacionado que compartilhe o mesmo realm são aceitas como credenciais de login válidas do Airflow, fazendo com que o Airflow gere um token de sessão assinado para a conta de serviço desse aplicativo. Além disso, o endpoint permite tentativas de adivinhação de credenciais não autenticadas contra o Keycloak usando a identidade do Airflow. Este problema afeta implantações que utilizam o gerenciador de autenticação Keycloak cujo realm é compartilhado com outros clientes confidenciais. Um invasor com credenciais válidas de qualquer um desses clientes pode obter acesso a qualquer endpoint que exija autenticação, além das permissões detidas por essa conta de serviço específica.
Recomendações
Atualize para a versão 0.10.0 ou posterior.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak
Apache Airflow Providers Keycloak