PT-2024-12538 · Red Hat · Keycloak

Chess Hazlett

·

Publicado

2024-04-17

·

Atualizado

2024-08-07

·

CVE-2023-3597

CVSS v3.1

5.0

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Foi encontrada uma falha no mecanismo de autenticação step-up do cliente, onde a autenticação não é validada corretamente. Isso permite que um usuário remoto autenticado com uma senha registre um segundo fator de autenticação falso junto com um já existente, contornando a autenticação. O problema está relacionado ao módulo org.keycloak.authentication.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Authentication Bypass Using an Alternate Path or Channel

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-3597
GHSA-4F53-XH3V-G8X4

Produtos afetados

Keycloak