Vulnerabilidad en la API REST de la cuenta en Keycloak (CVE-2020-27826)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/05/2021
Última modificación:
04/06/2021
Descripción
Se encontró un fallo en Keycloak versiones anteriores a 12.0.0, donde es posible actualizar los atributos de metadatos del usuario usando la API REST de la cuenta. Este fallo permite a un atacante cambiar su propio atributo NameID para hacerse pasar por el usuario administrador de cualquier aplicación en particular
Impacto
Puntuación base 3.x
4.20
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* | 12.0.0 (excluyendo) | |
cpe:2.3:a:redhat:single_sign-on:-:*:*:*:text-only:*:*:* | ||
cpe:2.3:a:redhat:single_sign-on:7.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:single_sign-on:7.4.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página