Adapter Keycloak dla Node.js w wersjach 2.5–3.0 nieprawidłowo obsługiwał nieprawidłowe tokeny uwierzytelniające, co umożliwiało ich pominięcie. Podatność jest krytyczna, ponieważ atakujący nieuwierzytelniony sieciowo może uzyskać dostęp do chronionych zasobów bez posiadania ważnych poświadczeń.
▸ Pokaż oryginał (EN)
It was found that the Keycloak Node.js adapter 2.5 - 3.0 did not handle invalid tokens correctly. An attacker could use this flaw to bypass authentication and gain access to restricted information, or to possibly conduct further attacks.
Biblioteka keycloak-nodejs-auth-utils błędnie weryfikowała tokeny — w określonych przypadkach nieprawidłowy token był akceptowany jako ważny. Atakujący mógł spreparować lub przesłać nieprawidłowy token, który adapter przepuszczał przez mechanizm kontroli dostępu. Skutkowało to traktowaniem nieuwierzytelnionej sesji jak uwierzytelnionej. Błąd sklasyfikowany jako CWE-253 wskazuje na nieprawidłowe sprawdzenie wartości zwracanej, co jest prawdopodobną przyczyną wadliwej weryfikacji tokenu.
Atakujący może ominąć uwierzytelnianie i uzyskać nieuprawniony dostęp do chronionych informacji, a także potencjalnie przeprowadzić dalsze ataki na chronione zasoby aplikacji.
Należy zaktualizować bibliotekę keycloak-nodejs-auth-utils do wersji wyższej niż 3.0. Szczegóły poprawki dostępne są w komunikacie bezpieczeństwa Red Hat RHSA-2017-1203 pod adresem http://rhn.redhat.com/errata/RHSA-2017-1203.html.
Keycloak Node.js Adapter (keycloak-nodejs-auth-utils) w wersjach 2.5 do 3.0.
Podatność została zgłoszona w Red Hat Bugzilla pod numerem 1445271. Poprawka dystrybuowana była przez Red Hat w ramach errata RHSA-2017-1203.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKeycloak Node.js Auth Utils
APPKeycloak2.5.02.5.12.5.22.5.32.5.42.5.52.5.62.5.73.0.0
Powiązane podatności
It was found that keycloak before 3.4.2 final would permit misuse of a client-side /etc/hosts entry to spoof a...
JBoss KeyCloak before 1.0.3.Final allows remote attackers to cause a denial of service (resource consumption) ...
It was found that the cookie used for CSRF prevention in Keycloak was not unique to each session. An attacker ...
The org.keycloak.services.resources.SocialResource.callback method in JBoss KeyCloak before 1.0.3.Final allows...
It was found that Keycloak would accept a HOST header URL in the admin console and use it to determine web res...