PT-2025-36327 · Red Hat · Keycloak
CVE-2025-10044
·
Publicado
2025-09-05
·
Atualizado
2025-12-19
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Existe uma falha no Keycloak onde o console da conta e outras páginas aceitam texto arbitrário no parâmetro de consulta
error description. Este texto é renderizado diretamente nas páginas de erro sem validação ou sanitização. Embora a codificação HTML previna cross-site scripting (XSS), um atacante pode criar URLs com mensagens enganosas, como números de telefone de suporte falsos ou URLs, que são exibidas dentro da interface de usuário confiável do Keycloak. Isso cria um vetor de phishing, potencialmente enganando os usuários para que entrem em contato com atores maliciosos.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak