A flaw was found in keycloak in versions before 13.0.0. A Self Stored XSS attack vector escalating to a complete account takeover is possible due to user-supplied data fields not being properly encoded and Javascript code being used to process the data. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HRed Hat Keycloak
APPRedhat< 12.0.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
XSS
Related vulnerabilities
CVE-2022-4361CRITICAL10.0PL ✓same product
XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów
CVE-2022-3782CRITICAL9.1PL ✓same product
Keycloak: path traversal przez podwójne kodowanie URL w przekierowaniach
CVE-2022-1245CRITICAL9.8PL ✓same product
Privilege escalation w mechanizmie token exchange w Keycloak
CVE-2019-14837CRITICAL9.1PL ✓same product
Keycloak: przejęcie konta przez domenę placeholder.org przed wersją 8.0.0
CVE-2019-14910CRITICAL9.8PL ✓same product
Red Hat Keycloak — pominięcie uwierzytelnienia LDAP przy użyciu StartTLS