Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-j628-q885-8gr5

Опубликовано: 17 апр. 2024
Источник: github
Github: Прошло ревью
CVSS3: 5.3

Описание

Keycloak vulnerable to log Injection during WebAuthn authentication or registration

A flaw was found in keycloak 22.0.5. Errors in browser client during setup/auth with "Security Key login" (WebAuthn) are written into the form, send to Keycloak and logged without escaping allowing log injection.

Acknowledgements: Special thanks toTheresa Henze for reporting this issue and helping us improve our security.

Пакеты

Наименование

org.keycloak:keycloak-services

maven
Затронутые версииВерсия исправления

< 22.0.9

22.0.9

Наименование

org.keycloak:keycloak-services

maven
Затронутые версииВерсия исправления

>= 23.0.0, < 23.0.5

23.0.5

EPSS

Процентиль: 56%
0.00337
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-117

Связанные уязвимости

CVSS3: 5.3
redhat
около 2 лет назад

A log injection flaw was found in Keycloak. A text string may be injected through the authentication form when using the WebAuthn authentication mode. This issue may have a minor impact to the logs integrity.

CVSS3: 5.3
nvd
почти 2 года назад

A log injection flaw was found in Keycloak. A text string may be injected through the authentication form when using the WebAuthn authentication mode. This issue may have a minor impact to the logs integrity.

CVSS3: 5.3
debian
почти 2 года назад

A log injection flaw was found in Keycloak. A text string may be injec ...

CVSS3: 5.3
fstec
больше 2 лет назад

Уязвимость механизма аутентификации WebAuthn программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю оказать влияние на целостность защищаемой информации

EPSS

Процентиль: 56%
0.00337
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-117