Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2024-10039

Опубликовано: 21 нояб. 2024
Источник: redhat
CVSS3: 7.1

Описание

A vulnerability was found in Keycloak. Deployments of Keycloak with a reverse proxy not using pass-through termination of TLS, with mTLS enabled, are affected. This issue may allow an attacker on the local network to authenticate as any user or client that leverages mTLS as the authentication mechanism.

Отчет

Red Hat Enterprise Application Platform does not ship the Keycloak server code and thus is not affected by this vulnerability.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat JBoss Enterprise Application Platform 8keycloak-coreNot affected
Red Hat Single Sign-On 7org.keycloak/keycloak-coreAffected
Red Hat build of Keycloak 24rhbk/keycloak-operator-bundleFixedRHSA-2024:1017521.11.2024
Red Hat build of Keycloak 24rhbk/keycloak-rhel9FixedRHSA-2024:1017521.11.2024
Red Hat build of Keycloak 24rhbk/keycloak-rhel9-operatorFixedRHSA-2024:1017521.11.2024
Red Hat build of Keycloak 24.0.9org.keycloak/keycloak-coreFixedRHSA-2024:1017621.11.2024
Red Hat build of Keycloak 26.0rhbk/keycloak-operator-bundleFixedRHSA-2024:1017721.11.2024
Red Hat build of Keycloak 26.0rhbk/keycloak-rhel9FixedRHSA-2024:1017721.11.2024
Red Hat build of Keycloak 26.0rhbk/keycloak-rhel9-operatorFixedRHSA-2024:1017721.11.2024
Red Hat build of Keycloak 26.0.6org.keycloak/keycloak-coreFixedRHSA-2024:1017821.11.2024

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-295

7.1 High

CVSS3

Связанные уязвимости

debian

Описание отсутствует

CVSS3: 7.1
github
около 1 года назад

Keycloak mTLS Authentication Bypass via Reverse Proxy TLS Termination

CVSS3: 7.1
fstec
больше 1 года назад

Уязвимость реализации протокола mTLS (mutual TLS) программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации

7.1 High

CVSS3