CRITICAL🇬🇧 English

CVE-2020-1731

Keycloak Operator: statyczne hasło admina w tej samej przestrzeni nazw OpenShift

CVSS 9.1v3.1pub. 2020-03-02upd. 2024-11-21

We wszystkich wersjach Keycloak Operator przed 8.0.2 (wyłącznie wersja community) operator generuje losowe hasło administratora podczas instalacji Keycloak, jednak hasło to pozostaje niezmienione przy kolejnych wdrożeniach w tej samej przestrzeni nazw OpenShift. Stwarza to poważne ryzyko nieuprawnionego dostępu do konta administratora.

Pokaż oryginał (EN)

A flaw was found in all versions of the Keycloak operator, before version 8.0.2,(community only) where the operator generates a random admin password when installing Keycloak, however the password remains the same when deployed to the same OpenShift namespace.

🤖 Analiza AI
Jak działa

Operator podczas instalacji Keycloak generuje hasło administratora z pozornie losowym źródłem, jednak mechanizm generowania jest przewidywalny lub deterministyczny w kontekście tej samej przestrzeni nazw OpenShift (CWE-341: Predictable from Observable State, CWE-330: Use of Insufficiently Random Values). W praktyce oznacza to, że ponowne wdrożenie Keycloak w tej samej przestrzeni nazw skutkuje odtworzeniem identycznego hasła. Atakujący lub nieuprawniony użytkownik mający wiedzę o tym zachowaniu może przewidzieć lub odtworzyć hasło administratora.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konta administratora Keycloak, co prowadzi do pełnego przejęcia systemu zarządzania tożsamością i dostępem (IAM), a tym samym do naruszenia poufności oraz dostępności chronionych zasobów.

Mitygacja

Należy zaktualizować Keycloak Operator do wersji 8.0.2 lub nowszej. Dodatkowo zaleca się ręczną zmianę hasła administratora Keycloak na unikalną, silną wartość wygenerowaną kryptograficznie niezależnie od operatora. Szczegóły dostępne w referencjach producenta: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-1731

Kogo dotyczy

Wszystkie wersje Keycloak Operator przed wersją 8.0.2 (wyłącznie wersja community), wdrożone na platformie OpenShift.

Uwagi

Podatność dotyczy wyłącznie wersji community Keycloak Operator — nie dotyczy wspieranych komercyjnie dystrybucji Red Hat. Mechanizm jest istotny szczególnie w środowiskach, gdzie ta sama przestrzeń nazw OpenShift jest wykorzystywana do wielokrotnych wdrożeń.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Red Hat Keycloak Operator

    APP
    Redhat
    < 8.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam vendor

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-5544CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam vendor

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam vendor

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)