Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-7341

Опубликовано: 09 сент. 2024
Источник: nvd
CVSS3: 7.1
EPSS Низкий

Описание

A session fixation issue was discovered in the SAML adapters provided by Keycloak. The session ID and JSESSIONID cookie are not changed at login time, even when the turnOffChangeSessionIdOnLogin option is configured. This flaw allows an attacker who hijacks the current session before authentication to trigger session fixation.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:redhat:keycloak:*:*:*:*:*:*:*:*
Версия до 25.0.2 (включая)
Конфигурация 2

Одновременно

cpe:2.3:a:redhat:single_sign-on:*:*:*:*:*:*:*:*
Версия от 7.6 (включая) до 7.6.10 (исключая)

Одно из

cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
Конфигурация 3

Одно из

cpe:2.3:a:redhat:build_of_keycloak:*:*:*:*:*:*:*:*
Версия от 22.0 (включая) до 22.0.12 (исключая)
cpe:2.3:a:redhat:build_of_keycloak:*:*:*:*:*:*:*:*
Версия от 24.0 (включая) до 24.0.7 (исключая)
Конфигурация 4
cpe:2.3:a:redhat:single_sign-on:-:*:*:*:text-only:*:*:*

EPSS

Процентиль: 78%
0.01149
Низкий

7.1 High

CVSS3

Дефекты

CWE-384

Связанные уязвимости

CVSS3: 7.1
redhat
больше 1 года назад

A session fixation issue was discovered in the SAML adapters provided by Keycloak. The session ID and JSESSIONID cookie are not changed at login time, even when the turnOffChangeSessionIdOnLogin option is configured. This flaw allows an attacker who hijacks the current session before authentication to trigger session fixation.

CVSS3: 7.1
debian
больше 1 года назад

A session fixation issue was discovered in the SAML adapters provided ...

CVSS3: 7.1
github
около 1 года назад

Keycloak has session fixation in Elytron SAML adapters

EPSS

Процентиль: 78%
0.01149
Низкий

7.1 High

CVSS3

Дефекты

CWE-384