Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-3p62-6fjh-3p5h

Опубликовано: 30 июн. 2023
Источник: github
Github: Прошло ревью
CVSS3: 10

Описание

Keycloak vulnerable to cross-site scripting when validating URI-schemes on SAML and OIDC

AssertionConsumerServiceURL is a Java implementation for SAML Service Providers (org.keycloak.protocol.saml). Affected versions of this package are vulnerable to Cross-site Scripting (XSS).

AssertionConsumerServiceURL allows XSS when sending a crafted SAML XML request.

Пакеты

Наименование

org.keycloak:keycloak-services

maven
Затронутые версииВерсия исправления

< 21.1.2

21.1.2

EPSS

Процентиль: 82%
0.0173
Низкий

10 Critical

CVSS3

Дефекты

CWE-79
CWE-81

Связанные уязвимости

CVSS3: 8.1
redhat
больше 2 лет назад

Keycloak, an open-source identity and access management solution, has a cross-site scripting (XSS) vulnerability in the SAML or OIDC providers. The vulnerability can allow an attacker to execute malicious scripts by setting the AssertionConsumerServiceURL value or the redirect_uri.

CVSS3: 10
nvd
больше 2 лет назад

Keycloak, an open-source identity and access management solution, has a cross-site scripting (XSS) vulnerability in the SAML or OIDC providers. The vulnerability can allow an attacker to execute malicious scripts by setting the AssertionConsumerServiceURL value or the redirect_uri.

CVSS3: 10
debian
больше 2 лет назад

Keycloak, an open-source identity and access management solution, has ...

CVSS3: 8.1
fstec
больше 2 лет назад

Уязвимость программного средства для управления идентификацией и доступом Keycloak, связанная с отсутствием фильтрации имени несуществующей веб-страницы при генерации страницы о 404-й ошибке протокола HTTP, позволяющая нарушителю выполнить произвольный сценарий

EPSS

Процентиль: 82%
0.0173
Низкий

10 Critical

CVSS3

Дефекты

CWE-79
CWE-81