PT-2024-38217 · Red Hat+1 · Keycloak+1

Patrick Del Bello

+1

·

Publicado

2024-09-09

·

Atualizado

2025-11-01

·

CVE-2024-7260

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de redirecionamento aberto no Keycloak, na qual uma URL especialmente criada pode ser construída para induzir usuários a visitar uma página da web maliciosa. Os parâmetros referrer e referrer uri podem ser manipulados para fazer com que uma URL confiável pareça segura, quando na verdade ela redireciona para um servidor malicioso. Isso pode levar a ataques de phishing bem-sucedidos ou outros tipos de ataques. Um agente mal-intencionado pode enviar uma URL criada para um administrador do Keycloak por e-mail, acionando a vulnerabilidade quando o usuário visita a página e clica no link. O agente mal-intencionado também pode ofuscar o redirect uri usando codificação de URL para ocultar o texto do domínio real do site malicioso.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-13422
ALT-PU-2025-2871
ALT-PU-2025-3092
CVE-2024-7260
GHSA-G4GC-RH26-M3P5

Produtos afetados

Alt Linux
Keycloak