CRITICAL🇬🇧 English

CVE-2022-4361

XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów

CVSS 10.0v3.1pub. 2023-07-07upd. 2024-11-21

Keycloak zawiera podatność typu cross-site scripting (XSS) w komponentach obsługujących dostawców SAML i OIDC. Atakujący może wykorzystać ją do wykonania złośliwych skryptów w przeglądarce ofiary, co przy ocenie CVSS 10.0 klasyfikuje ją jako podatność krytyczną.

Pokaż oryginał (EN)

Keycloak, an open-source identity and access management solution, has a cross-site scripting (XSS) vulnerability in the SAML or OIDC providers. The vulnerability can allow an attacker to execute malicious scripts by setting the AssertionConsumerServiceURL value or the redirect_uri.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi wartości pola AssertionConsumerServiceURL (w przepływie SAML) oraz parametru redirect_uri (w przepływie OIDC). Atakujący może ustawić te wartości na złośliwe skrypty, które następnie zostaną wykonane w kontekście przeglądarki użytkownika. Luka sklasyfikowana jest jako CWE-79 (niewystarczające sanityzowanie danych wyjściowych) oraz CWE-81 (nieprawidłowa neutralizacja wartości skryptów w atrybutach HTML).

Skutki

Atakujący może wykonać dowolny skrypt JavaScript w przeglądarce ofiary, co może prowadzić do kradzieży sesji, danych uwierzytelniających lub przejęcia konta użytkownika. Ze względu na rolę Keycloak jako centralnego systemu zarządzania tożsamością, skutki mogą obejmować kompromitację wielu zintegrowanych aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w repozytorium GitHub projektu Keycloak (commit a1cfe6e24e5b34792699a00b8b4a8016a5929e3a). Zaleca się również śledzenie oficjalnych biuletynów bezpieczeństwa Red Hat w celu uzyskania zaktualizowanych pakietów dla poszczególnych dystrybucji.

Kogo dotyczy

Redhat Keycloak, Redhat Single Sign-On oraz Redhat Enterprise Linux — konkretne wersje wskazane w referencjach producenta (bugzilla.redhat.com/show_bug.cgi?id=2151618)

Uwagi

Pomimo krytycznej oceny CVSS 10.0 (wektor sieciowy, brak wymaganych uprawnień, brak interakcji użytkownika, zmieniony zakres), podatność nie figuruje w katalogu CISA KEV. Podatność dotyczy centralnego komponentu zarządzania tożsamością, co zwiększa potencjalny zasięg ataku w środowiskach korporacyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Red Hat Enterprise Linux

    OS
    Redhat
    7.08.09.0
  • Red Hat Keycloak

    APP
    Redhat
    < 21.1.2
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    4.114.12
  • Red Hat Openshift Container Platform For IBM Linuxone

    APP
    Redhat
    4.104.9
  • Red Hat Openshift Container Platform For Power

    APP
    Redhat
    4.104.9
  • Red Hat Single Sign On

    APP
    Redhat
    7.6 – 7.6.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE