PT-2026-4811 · Red Hat · Keycloak
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Existe uma falha na funcionalidade de intermediação SAML do Keycloak. Quando o Keycloak é configurado como um cliente em uma configuração de Security Assertion Markup Language (SAML), ele não valida o timestamp
NotOnOrAfter dentro do SubjectConfirmationData. Isso permite que um atacante atrase a expiração das respostas SAML, potencialmente estendendo o período durante o qual uma resposta é considerada válida, levando a durações de sessão inesperadas ou consumo de recursos. A vulnerabilidade diz respeito à validação de timestamps em respostas SAML.Recomendações
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Verification of Cryptographic Signature
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Keycloak