Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Node.js de Keycloak (CVE-2019-10157)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
12/06/2019
Última modificación:
09/10/2019

Descripción

Se encontró que el adaptador Node.js de Keycloak antes de la versión 4.8.3 no verificó correctamente el token web recibido del servidor en su cierre de sesión de backchannel. Un atacante con acceso local podría usar esto para construir un token web malicioso que establezca un parámetro NBF que podría impedir el acceso de los usuarios de forma indefinida.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* 4.8.3 (excluyendo)
cpe:2.3:a:redhat:single_sign-on:*:*:*:*:*:*:*:* 7.3.2 (excluyendo)