CRITICAL🇬🇧 English

CVE-2019-14837

Keycloak: przejęcie konta przez domenę placeholder.org przed wersją 8.0.0

CVSS 9.1v3.1pub. 2020-01-07upd. 2024-11-21

W Keycloak przed wersją 8.0.0 adresy e-mail kont serwisowych były generowane w oparciu o domenę 'placeholder.org', co umożliwiało właścicielowi tej domeny resetowanie haseł i przejmowanie kont. Podatność pozwala nieuwierzytelnionemu atakującemu na pełne przejęcie kont serwisowych bez znajomości hasła.

Pokaż oryginał (EN)

A flaw was found in keycloack before version 8.0.0. The owner of 'placeholder.org' domain can setup mail server on this domain and knowing only name of a client can reset password and then log in. For example, for client name 'test' the email address will be 'service-account-test@placeholder.org'.

🤖 Analiza AI
Jak działa

Keycloak automatycznie przypisywał kontom serwisowym (service accounts) adresy e-mail w formacie 'service-account-<nazwa_klienta>@placeholder.org'. Właściciel domeny 'placeholder.org' mógł skonfigurować serwer pocztowy dla tej domeny i — znając jedynie nazwę klienta — zainicjować procedurę resetowania hasła. Wygenerowany link resetujący trafiał na kontrolowany przez atakującego adres e-mail, umożliwiając mu ustawienie nowego hasła i zalogowanie się na konto serwisowe.

Skutki

Atakujący będący właścicielem domeny 'placeholder.org' może przejąć dowolne konto serwisowe w Keycloak, uzyskując nieuprawniony dostęp do zasobów chronionych przez to konto oraz możliwość podszywania się pod usługi w infrastrukturze SSO.

Mitygacja

Należy zaktualizować Keycloak do wersji 8.0.0 lub nowszej. Patche dostępne są również w ramach aktualizacji Red Hat Single Sign-On — szczegóły zgodnie z referencjami producenta (Bugzilla Red Hat: CVE-2019-14837). Jako obejście należy zweryfikować i ręcznie zmienić adresy e-mail kont serwisowych na prawidłowe, kontrolowane przez organizację domeny.

Kogo dotyczy

Keycloak w wersjach przed 8.0.0 oraz Redhat Single Sign-On oparte na podatnych wersjach Keycloak

Uwagi

Podatność dotyczy wyłącznie kont serwisowych (service accounts), nie kont zwykłych użytkowników. Warunkiem skutecznego ataku jest kontrolowanie domeny 'placeholder.org' przez atakującego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Red Hat Keycloak

    APP
    Redhat
    < 8.0.0
  • Red Hat Single Sign On

    APP
    Redhat
    7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2022-4361CRITICAL10.0PL ✓ten sam produkt

XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów

CVE-2022-3782CRITICAL9.1PL ✓ten sam produkt

Keycloak: path traversal przez podwójne kodowanie URL w przekierowaniach

CVE-2022-1245CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w mechanizmie token exchange w Keycloak

CVE-2021-20195CRITICAL9.6PL ✓ten sam produkt

Stored XSS umożliwiający przejęcie konta w Keycloak