CVE

Vulnerabilidad en Keycloak (CVE-2023-6717)

Severidad:
MEDIA
Type:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/04/2024
Última modificación:
25/04/2024

Descripción

Se encontró una falla en el registro del cliente SAML en Keycloak que podría permitir a un administrador registrar URI de JavaScript maliciosos como URL de enlace POST (ACS) del servicio de consumidor de aserción, lo que plantea un riesgo de Cross-Site Scripting (XSS). Este problema puede permitir que un administrador malicioso en un dominio o un cliente con acceso de registro se dirija a usuarios en diferentes dominios o aplicaciones, ejecutando JavaScript arbitrario en sus contextos al enviar el formulario. Esto puede permitir acceso no autorizado y acciones dañinas, comprometiendo la confidencialidad, integridad y disponibilidad de la instancia de KC completa.