PT-2025-36327 · Red Hat · Keycloak

CVE-2025-10044

·

Publicado

2025-09-05

·

Atualizado

2025-12-19

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Existe uma falha no Keycloak onde o console da conta e outras páginas aceitam texto arbitrário no parâmetro de consulta error description. Este texto é renderizado diretamente nas páginas de erro sem validação ou sanitização. Embora a codificação HTML previna cross-site scripting (XSS), um atacante pode criar URLs com mensagens enganosas, como números de telefone de suporte falsos ou URLs, que são exibidas dentro da interface de usuário confiável do Keycloak. Isso cria um vetor de phishing, potencialmente enganando os usuários para que entrem em contato com atores maliciosos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-10044
ECHO-6C12-D103-6B0A
GHSA-27GC-WJ6X-9W55
GHSA-XMCW-MV9P-7PQ2

Produtos afetados

Keycloak