Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el formulario de eliminar dispositivos en Keycloak. (CVE-2020-10686)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/05/2020
Última modificación:
07/11/2023

Descripción

Se encontró un fallo en Keycloak versión 8.0.2 y 9.0.0, y se corrigió en Keycloak versión 9.0.1, donde un usuario malicioso se registra como uno mismo. El atacante podría luego usar el formulario de eliminar dispositivos para publicar diferentes ID de credenciales y posiblemente eliminar dispositivos MFA para otros usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:keycloak:8.0.2:*:*:*:*:*:*:*
cpe:2.3:a:redhat:keycloak:9.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información