Vulnerabilidad en Keycloak (CVE-2025-8419)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
06/08/2025
Última modificación:
13/08/2025
Descripción
Se encontró una vulnerabilidad en los servicios de Keycloak. El uso de caracteres especiales durante el registro de correo electrónico puede provocar una inyección SMTP y enviar inesperadamente correos electrónicos cortos no deseados. El correo electrónico está limitado a 64 caracteres (parte local limitada), por lo que el ataque se limita a correos muy cortos (asunto y poca información; en el ejemplo, 60 caracteres). La única consecuencia directa de esta falla es el envío de un correo electrónico no solicitado desde el servidor de Keycloak. Sin embargo, esta acción podría ser precursora de ataques más sofisticados.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:keycloak:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página