PT-2024-4295 · Red Hat · Keycloak
Maurizio Agazzini
·
Publicado
2024-06-11
·
Atualizado
2024-12-23
·
CVE-2024-3656
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Keycloak anteriores à 24.0.5
Descrição
Foi identificada uma falha no Keycloak, na qual determinados pontos de extremidade (endpoints) da API REST de administração do Keycloak permitem que usuários com privilégios limitados acessem funcionalidades administrativas. Essa falha representa um risco de segurança significativo, pois permite que usuários não autorizados realizem ações reservadas a administradores, o que pode levar a violações de dados ou comprometimento do sistema. A vulnerabilidade está sendo ativamente explorada na natureza. Mais de 39.000 resultados são encontrados no ZoomEye, e mais de 763.000 serviços são encontrados na plataforma afetada anualmente.
Recomendações
Para versões anteriores à 24.0.5, atualize para a versão 24.0.5 ou mais recente para proteger seus sistemas. Como solução temporária, considere restringir o acesso aos pontos de extremidade da API REST administrativa até que um patch esteja disponível. Evite usar as funcionalidades administrativas na interface de administração do Keycloak com usuários de privilégios limitados até que o problema seja resolvido.
Exploit
Correção
Information Disclosure
Improper Privilege Management
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Keycloak