Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los segmentos de ruta codificados con una URL en la petición en keycloak (CVE-2020-14366)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
09/11/2020
Última modificación:
07/11/2023

Descripción

Se encontró una vulnerabilidad en keycloak, donde es posible un salto de ruta usando segmentos de ruta codificados con una URL en la petición porque el endpoint de recursos aplica una transformación de la ruta de la URL a la ruta del archivo. Solo algunas jerarquías de carpetas específicas pueden ser expuestas con este fallo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* 12.0.0 (excluyendo)


Referencias a soluciones, herramientas e información