Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en encabezados de seguridad HTTP generales en las respuestas HTTP en el área Admin Console en Keycloak (CVE-2020-1728)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/04/2020
Última modificación:
07/11/2023

Descripción

Se detectó una vulnerabilidad en todas las versiones de Keycloak donde, las páginas en el área Admin Console de la aplicación, carecen completamente de encabezados de seguridad HTTP generales en las respuestas HTTP. Esto no conlleva directamente a un problema de seguridad, sin embargo podría ayudar a atacantes en sus esfuerzos para explotar otros problemas. Los fallos innecesariamente hacen a los servidores más propensos a un secuestro del cliqueo, ataques de degradación de canal y otros vectores de ataque similares basados en el cliente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* 10.0.0 (excluyendo)
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* 1.4.2 (incluyendo)


Referencias a soluciones, herramientas e información