Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un proveedor de identidad externo en Keycloak (CVE-2020-14302)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/12/2020
Última modificación:
18/12/2020

Descripción

Se encontró un fallo en Keycloak versiones anteriores a 13.0.0, donde un proveedor de identidad externo, después de una autenticación con éxito, redirecciona un endpoint hacia Keycloak que acepta múltiples invocaciones con el uso del mismo parámetro "state". Este fallo permite a un usuario malicioso llevar a cabo ataques de reproducción

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* 13.0.0 (excluyendo)


Referencias a soluciones, herramientas e información