Vulnerabilidad en @dapperduckling/keycloak-connector-server (CVE-2024-53843)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/11/2024
Última modificación:
26/11/2024
Descripción
@dapperduckling/keycloak-connector-server es una serie de bibliotecas para aplicaciones Node.js y clientes frontend para interactuar con keycloak. Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el flujo de autenticación de la aplicación. Este problema surge debido a una desinfección inadecuada de los parámetros de la URL, lo que permite que el contenido de la barra de URL se inyecte y se refleje en la página HTML. Un atacante podría manipular una URL maliciosa para ejecutar JavaScript arbitrario en el navegador de una víctima que visite el enlace. Cualquier aplicación que utilice esta biblioteca de autenticación es vulnerable. Los usuarios de la aplicación corren riesgo si se les puede engañar para que hagan clic en un enlace malicioso manipulado. La vulnerabilidad se ha corregido en la versión 2.5.5 al garantizar la limpieza adecuada y el escape de la entrada del usuario en los parámetros de URL afectados. Se recomienda encarecidamente a los usuarios que actualicen. Si la actualización no es posible de inmediato, los usuarios pueden implementar las siguientes soluciones alternativas: 1. Emplear un firewall de aplicaciones web (WAF) para bloquear las solicitudes maliciosas que contengan parámetros de URL sospechosos. o 2. Aplicar la validación de entrada y el escape directamente dentro de la capa de proxy inverso o middleware de la aplicación, apuntando específicamente a los parámetros afectados.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA