Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02708

Опубликовано: 27 мар. 2020
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость программного средства для управления идентификацией и доступом Keycloak существующая из-за ошибок при настройке «Conditional OTP Authentication Flow». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Red Hat Inc.

Наименование ПО

OpenShift Application Runtimes
Red Hat Single Sign-On
Keycloak

Версия ПО

1.0 (OpenShift Application Runtimes)
7.3 (Red Hat Single Sign-On)
до 9.0.1 (Keycloak)

Тип ПО

Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 6
Red Hat Inc. Red Hat Enterprise Linux 7
Red Hat Inc. Red Hat Enterprise Linux 8

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://access.redhat.com/security/cve/CVE-2020-1744

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 56%
0.00333
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 5.6
redhat
почти 6 лет назад

A flaw was found in keycloak before version 9.0.1. When configuring an Conditional OTP Authentication Flow as a post login flow of an IDP, the failure login events for OTP are not being sent to the brute force protection event queue. So BruteForceProtector does not handle this events.

CVSS3: 5.6
nvd
почти 6 лет назад

A flaw was found in keycloak before version 9.0.1. When configuring an Conditional OTP Authentication Flow as a post login flow of an IDP, the failure login events for OTP are not being sent to the brute force protection event queue. So BruteForceProtector does not handle this events.

CVSS3: 5.6
debian
почти 6 лет назад

A flaw was found in keycloak before version 9.0.1. When configuring an ...

CVSS3: 5.6
github
больше 4 лет назад

Exposure of Sensitive Information in keycloak

EPSS

Процентиль: 56%
0.00333
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2