Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-f5h4-wmp5-xhg6

Опубликовано: 30 июн. 2023
Источник: github
Github: Прошло ревью
CVSS3: 3.5

Описание

Client Spoofing within the Keycloak Device Authorisation Grant

Under certain pre-conditions the vulnerability allows an attacker to spoof parts of the device flow and use a device_code to retrieve an access token for other OAuth clients.

Пакеты

Наименование

org.keycloak:keycloak-services

maven
Затронутые версииВерсия исправления

< 21.1.2

21.1.2

Наименование

org.keycloak:keycloak-server-spi-private

maven
Затронутые версииВерсия исправления

< 21.1.2

21.1.2

EPSS

Процентиль: 30%
0.00112
Низкий

3.5 Low

CVSS3

Дефекты

CWE-358

Связанные уязвимости

CVSS3: 3.5
redhat
больше 2 лет назад

Keycloak's device authorization grant does not correctly validate the device code and client ID. An attacker client could abuse the missing validation to spoof a client consent request and trick an authorization admin into granting consent to a malicious OAuth client or possible unauthorized access to an existing OAuth client.

CVSS3: 3.5
nvd
около 2 лет назад

Keycloak's device authorization grant does not correctly validate the device code and client ID. An attacker client could abuse the missing validation to spoof a client consent request and trick an authorization admin into granting consent to a malicious OAuth client or possible unauthorized access to an existing OAuth client.

CVSS3: 3.5
debian
около 2 лет назад

Keycloak's device authorization grant does not correctly validate the ...

CVSS3: 3.5
fstec
больше 2 лет назад

Уязвимость программного средства для управления идентификацией и доступом Keycloak, связанная с неправильно реализованной проверкой безопасности для стандартных элементов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 30%
0.00112
Низкий

3.5 Low

CVSS3

Дефекты

CWE-358