We wszystkich wersjach Keycloak Operator przed 8.0.2 (wyłącznie wersja community) operator generuje losowe hasło administratora podczas instalacji Keycloak, jednak hasło to pozostaje niezmienione przy kolejnych wdrożeniach w tej samej przestrzeni nazw OpenShift. Stwarza to poważne ryzyko nieuprawnionego dostępu do konta administratora.
▸ Pokaż oryginał (EN)
A flaw was found in all versions of the Keycloak operator, before version 8.0.2,(community only) where the operator generates a random admin password when installing Keycloak, however the password remains the same when deployed to the same OpenShift namespace.
Operator podczas instalacji Keycloak generuje hasło administratora z pozornie losowym źródłem, jednak mechanizm generowania jest przewidywalny lub deterministyczny w kontekście tej samej przestrzeni nazw OpenShift (CWE-341: Predictable from Observable State, CWE-330: Use of Insufficiently Random Values). W praktyce oznacza to, że ponowne wdrożenie Keycloak w tej samej przestrzeni nazw skutkuje odtworzeniem identycznego hasła. Atakujący lub nieuprawniony użytkownik mający wiedzę o tym zachowaniu może przewidzieć lub odtworzyć hasło administratora.
Atakujący może uzyskać nieautoryzowany dostęp do konta administratora Keycloak, co prowadzi do pełnego przejęcia systemu zarządzania tożsamością i dostępem (IAM), a tym samym do naruszenia poufności oraz dostępności chronionych zasobów.
Należy zaktualizować Keycloak Operator do wersji 8.0.2 lub nowszej. Dodatkowo zaleca się ręczną zmianę hasła administratora Keycloak na unikalną, silną wartość wygenerowaną kryptograficznie niezależnie od operatora. Szczegóły dostępne w referencjach producenta: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-1731
Wszystkie wersje Keycloak Operator przed wersją 8.0.2 (wyłącznie wersja community), wdrożone na platformie OpenShift.
Podatność dotyczy wyłącznie wersji community Keycloak Operator — nie dotyczy wspieranych komercyjnie dystrybucji Red Hat. Mechanizm jest istotny szczególnie w środowiskach, gdzie ta sama przestrzeń nazw OpenShift jest wykorzystywana do wielokrotnych wdrożeń.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HRed Hat Keycloak Operator
APPRedhat< 8.0.2
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)