Keycloak zawiera podatność typu cross-site scripting (XSS) w komponentach obsługujących dostawców SAML i OIDC. Atakujący może wykorzystać ją do wykonania złośliwych skryptów w przeglądarce ofiary, co przy ocenie CVSS 10.0 klasyfikuje ją jako podatność krytyczną.
▸ Pokaż oryginał (EN)
Keycloak, an open-source identity and access management solution, has a cross-site scripting (XSS) vulnerability in the SAML or OIDC providers. The vulnerability can allow an attacker to execute malicious scripts by setting the AssertionConsumerServiceURL value or the redirect_uri.
Podatność wynika z nieprawidłowej obsługi wartości pola AssertionConsumerServiceURL (w przepływie SAML) oraz parametru redirect_uri (w przepływie OIDC). Atakujący może ustawić te wartości na złośliwe skrypty, które następnie zostaną wykonane w kontekście przeglądarki użytkownika. Luka sklasyfikowana jest jako CWE-79 (niewystarczające sanityzowanie danych wyjściowych) oraz CWE-81 (nieprawidłowa neutralizacja wartości skryptów w atrybutach HTML).
Atakujący może wykonać dowolny skrypt JavaScript w przeglądarce ofiary, co może prowadzić do kradzieży sesji, danych uwierzytelniających lub przejęcia konta użytkownika. Ze względu na rolę Keycloak jako centralnego systemu zarządzania tożsamością, skutki mogą obejmować kompromitację wielu zintegrowanych aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w repozytorium GitHub projektu Keycloak (commit a1cfe6e24e5b34792699a00b8b4a8016a5929e3a). Zaleca się również śledzenie oficjalnych biuletynów bezpieczeństwa Red Hat w celu uzyskania zaktualizowanych pakietów dla poszczególnych dystrybucji.
Redhat Keycloak, Redhat Single Sign-On oraz Redhat Enterprise Linux — konkretne wersje wskazane w referencjach producenta (bugzilla.redhat.com/show_bug.cgi?id=2151618)
Pomimo krytycznej oceny CVSS 10.0 (wektor sieciowy, brak wymaganych uprawnień, brak interakcji użytkownika, zmieniony zakres), podatność nie figuruje w katalogu CISA KEV. Podatność dotyczy centralnego komponentu zarządzania tożsamością, co zwiększa potencjalny zasięg ataku w środowiskach korporacyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HRed Hat Enterprise Linux
OSRedhat7.08.09.0Red Hat Keycloak
APPRedhat< 21.1.2Red Hat OpenShift Container Platform
APPRedhat4.114.12Red Hat Openshift Container Platform For IBM Linuxone
APPRedhat4.104.9Red Hat Openshift Container Platform For Power
APPRedhat4.104.9Red Hat Single Sign On
APPRedhat7.6 – 7.6.4 (bez)
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE