Vulnerabilidad en Keycloak (CVE-2025-1391)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
17/02/2025
Última modificación:
10/03/2025
Descripción
Se encontró una falla en la función de organización de Keycloak, que permite la asignación incorrecta de una organización a un usuario si su nombre de usuario o correo electrónico coincide con el patrón de dominio de la organización. Este problema ocurre en el nivel del asignador, lo que genera una representación errónea en los tokens. Si una aplicación se basa en estas afirmaciones para la autorización, puede asumir incorrectamente que un usuario pertenece a una organización de la que no es miembro, lo que podría otorgar acceso o privilegios no autorizados.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA