PT-2021-11420 · Red Hat · Keycloak

Publicado

2021-05-28

·

Atualizado

2022-03-18

·

CVE-2020-27826

CVSS v2.0

4.9

Média

VetorAV:N/AC:M/Au:S/C:P/I:P/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Keycloak anteriores à 12.0.0
Descrição:
Foi identificada uma falha no Keycloak que permite atualizar os atributos de metadados do usuário por meio da API REST de contas. Essa falha permite que um invasor altere seu próprio atributo NameID para se passar pelo usuário administrador de qualquer aplicativo específico.
Recomendações:
Para versões anteriores à 12.0.0, atualize para a versão 12.0.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à API REST de conta para minimizar o risco de exploração. Evite usar o atributo NameID no endpoint da API afetado até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-27826
GHSA-M9CJ-V55F-8X26
RHSA-2020:5526
RHSA-2020:5527
RHSA-2020:5528

Produtos afetados

Keycloak