Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración de un realm en la consola de administración de Keycloak (CVE-2019-10170)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/05/2020
Última modificación:
07/11/2023

Descripción

Se encontró un fallo en la consola de administración de Keycloak, donde la interfaz de administración de un realm permite establecer un script por medio de la política. Este fallo permite a un atacante con permisos de usuario autenticado y administración del realm configurar un script malicioso para activar y ejecutar código arbitrario con los permisos del usuario de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* 8.0.0 (excluyendo)


Referencias a soluciones, herramientas e información