Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9hhc-pj4w-w5rv

Опубликовано: 01 мар. 2023
Источник: github
Github: Прошло ревью
CVSS3: 8.1

Описание

Keycloak Cross-site Scripting on OpenID connect login service

A reflected cross-site scripting (XSS) vulnerability was found in the oob OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page.

Пакеты

Наименование

org.keycloak:keycloak-parent

maven
Затронутые версииВерсия исправления

< 20.0.5

20.0.5

EPSS

Процентиль: 60%
0.00401
Низкий

8.1 High

CVSS3

Дефекты

CWE-116
CWE-79

Связанные уязвимости

CVSS3: 8.1
redhat
почти 3 года назад

A reflected cross-site scripting (XSS) vulnerability was found in the 'oob' OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page. This flaw requires a user or administrator to interact with a link in order to be vulnerable. This may compromise user details, allowing it to be changed or collected by an attacker.

CVSS3: 8.1
nvd
больше 2 лет назад

A reflected cross-site scripting (XSS) vulnerability was found in the 'oob' OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page. This flaw requires a user or administrator to interact with a link in order to be vulnerable. This may compromise user details, allowing it to be changed or collected by an attacker.

CVSS3: 8.1
debian
больше 2 лет назад

A reflected cross-site scripting (XSS) vulnerability was found in the ...

CVSS3: 8.1
fstec
почти 3 года назад

Уязвимость службы OpenID Connect Login программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю раскрыть защищаемую информацию, изменить внешний вид веб-страницы и провести фишинговую атаку

EPSS

Процентиль: 60%
0.00401
Низкий

8.1 High

CVSS3

Дефекты

CWE-116
CWE-79