CRITICAL🇬🇧 English

CVE-2017-7474

Keycloak Node.js Adapter — pominięcie uwierzytelniania przez nieprawidłowe tokeny

CVSS 9.8v3.0pub. 2017-05-12upd. 2026-05-13

Adapter Keycloak dla Node.js w wersjach 2.5–3.0 nieprawidłowo obsługiwał nieprawidłowe tokeny uwierzytelniające, co umożliwiało ich pominięcie. Podatność jest krytyczna, ponieważ atakujący nieuwierzytelniony sieciowo może uzyskać dostęp do chronionych zasobów bez posiadania ważnych poświadczeń.

Pokaż oryginał (EN)

It was found that the Keycloak Node.js adapter 2.5 - 3.0 did not handle invalid tokens correctly. An attacker could use this flaw to bypass authentication and gain access to restricted information, or to possibly conduct further attacks.

🤖 Analiza AI
Jak działa

Biblioteka keycloak-nodejs-auth-utils błędnie weryfikowała tokeny — w określonych przypadkach nieprawidłowy token był akceptowany jako ważny. Atakujący mógł spreparować lub przesłać nieprawidłowy token, który adapter przepuszczał przez mechanizm kontroli dostępu. Skutkowało to traktowaniem nieuwierzytelnionej sesji jak uwierzytelnionej. Błąd sklasyfikowany jako CWE-253 wskazuje na nieprawidłowe sprawdzenie wartości zwracanej, co jest prawdopodobną przyczyną wadliwej weryfikacji tokenu.

Skutki

Atakujący może ominąć uwierzytelnianie i uzyskać nieuprawniony dostęp do chronionych informacji, a także potencjalnie przeprowadzić dalsze ataki na chronione zasoby aplikacji.

Mitygacja

Należy zaktualizować bibliotekę keycloak-nodejs-auth-utils do wersji wyższej niż 3.0. Szczegóły poprawki dostępne są w komunikacie bezpieczeństwa Red Hat RHSA-2017-1203 pod adresem http://rhn.redhat.com/errata/RHSA-2017-1203.html.

Kogo dotyczy

Keycloak Node.js Adapter (keycloak-nodejs-auth-utils) w wersjach 2.5 do 3.0.

Uwagi

Podatność została zgłoszona w Red Hat Bugzilla pod numerem 1445271. Poprawka dystrybuowana była przez Red Hat w ramach errata RHSA-2017-1203.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Keycloak Node.js Auth Utils

    APP
    Keycloak
    2.5.02.5.12.5.22.5.32.5.42.5.52.5.62.5.73.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2017-12161HIGH8.8ten sam vendor

It was found that keycloak before 3.4.2 final would permit misuse of a client-side /etc/hosts entry to spoof a...

CVE-2014-3651HIGH7.5ten sam vendor

JBoss KeyCloak before 1.0.3.Final allows remote attackers to cause a denial of service (resource consumption) ...

CVE-2017-12159HIGH7.5ten sam vendor

It was found that the cookie used for CSRF prevention in Keycloak was not unique to each session. An attacker ...

CVE-2014-3709HIGH8.8ten sam vendor

The org.keycloak.services.resources.SocialResource.callback method in JBoss KeyCloak before 1.0.3.Final allows...

CVE-2017-12158MEDIUM5.4ten sam vendor

It was found that Keycloak would accept a HOST header URL in the admin console and use it to determine web res...