Vulnerabilidad en Keycloak (CVE-2021-3632)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
26/08/2022
Última modificación:
23/11/2022
Descripción
Se ha encontrado un fallo en Keycloak. Esta vulnerabilidad permite a cualquiera registrar un nuevo dispositivo de seguridad o llave cuando no se presenta un dispositivo ya registrado para ningún usuario, al usar el flujo de inicio de sesión sin contraseña de WebAuthn.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:* | 15.1.0 (excluyendo) | |
cpe:2.3:a:redhat:single_sign-on:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:single_sign-on:*:*:*:*:*:*:*:* | 7.4 (incluyendo) | 7.4.9 (excluyendo) |
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página