Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-5545-r4hg-rj4m

Опубликовано: 25 нояб. 2024
Источник: github
Github: Прошло ревью
CVSS4: 5.1
CVSS3: 2.7

Описание

Keycloak Path Traversal Vulnerability Due to External Control of File Name or Path

A vulnerability was found in Keycloak. A user with high privileges could read sensitive information from a Vault file that is not within the expected context. This attacker must have previous high access to the Keycloak server in order to perform resource creation, for example, an LDAP provider configuration and set up a Vault read file, which will only inform whether that file exists or not.

Пакеты

Наименование

org.keycloak:keycloak-quarkus-server

maven
Затронутые версииВерсия исправления

< 24.0.9

26.0.6

Наименование

org.keycloak:keycloak-quarkus-server

maven
Затронутые версииВерсия исправления

>= 25.0.0, < 26.0.6

26.0.6

EPSS

Процентиль: 24%
0.00079
Низкий

5.1 Medium

CVSS4

2.7 Low

CVSS3

Дефекты

CWE-73

Связанные уязвимости

CVSS3: 2.7
redhat
около 1 года назад

A vulnerability was found in Keycloak. A user with high privileges could read sensitive information from a Vault file that is not within the expected context. This attacker must have previous high access to the Keycloak server in order to perform resource creation, for example, an LDAP provider configuration and set up a Vault read file, which will only inform whether that file exists or not.

CVSS3: 2.7
nvd
около 1 года назад

A vulnerability was found in Keycloak. A user with high privileges could read sensitive information from a Vault file that is not within the expected context. This attacker must have previous high access to the Keycloak server in order to perform resource creation, for example, an LDAP provider configuration and set up a Vault read file, which will only inform whether that file exists or not.

CVSS3: 2.7
debian
около 1 года назад

A vulnerability was found in Keycloak. A user with high privileges cou ...

CVSS3: 2.7
fstec
больше 1 года назад

Уязвимость программного средства для управления идентификацией и доступом Keycloak, связанная с некорректным внешним управлением именем или путем файла, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS3: 6.5
fstec
больше 1 года назад

Уязвимость функции SearchQueryUtils программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю вызвать отказ в обслуживании

EPSS

Процентиль: 24%
0.00079
Низкий

5.1 Medium

CVSS4

2.7 Low

CVSS3

Дефекты

CWE-73