Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05596

Опубликовано: 28 фев. 2023
Источник: fstec
CVSS3: 6.4
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость объектов HTML программного средства для управления идентификацией и доступом Keycloak связана с недостатками используемых мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга (XSS)

Вендор

Red Hat Inc.

Наименование ПО

Red Hat Single Sign-On
Red Hat Enterprise Linux
Keycloak

Версия ПО

7 (Red Hat Single Sign-On)
8 based Middleware Containers (Red Hat Enterprise Linux)
7.6 (Red Hat Single Sign-On)
22.0.1 (Keycloak)
до 21.0.0 включительно (Keycloak)

Тип ПО

Сетевое программное средство
Операционная система

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8 based Middleware Containers

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,4)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций:
https://access.redhat.com/security/cve/cve-2022-1438

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 36%
0.00152
Низкий

6.4 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.4
redhat
почти 3 года назад

A flaw was found in Keycloak. Under specific circumstances, HTML entities are not sanitized during user impersonation, resulting in a Cross-site scripting (XSS) vulnerability.

CVSS3: 6.4
nvd
больше 2 лет назад

A flaw was found in Keycloak. Under specific circumstances, HTML entities are not sanitized during user impersonation, resulting in a Cross-site scripting (XSS) vulnerability.

CVSS3: 6.4
debian
больше 2 лет назад

A flaw was found in Keycloak. Under specific circumstances, HTML entit ...

CVSS3: 6.4
github
почти 3 года назад

Keycloak vulnerable to Cross-site Scripting

EPSS

Процентиль: 36%
0.00152
Низкий

6.4 Medium

CVSS3

6.8 Medium

CVSS2