
Detalles de vulnerabilidad y exploit para CVE-2021-3754
Este repositorio documenta los detalles de vulnerabilidad y el exploit para CVE-2021-3754 descubierto y reportado por mí mismo el 21 de agosto de 2021
Se encontró una falla en Apache Keycloak y Redhat SSO donde un atacante puede registrarse con el mismo nombre de usuario que el correo electrónico de cualquier usuario existente.
Esto se debe a que los nombres de usuario se evalúan antes que los correos electrónicos.
Keycloak permite el uso del correo electrónico como nombre de usuario y no verifica si ya existe una cuenta con ese correo electrónico.

El comportamiento anterior causará problemas al recibir un correo electrónico de recuperación de contraseña si el usuario olvida la contraseña, bloqueando temporalmente a los usuarios de sus cuentas.

La solución alternativa es habilitar la bandera "Email as username" o deshabilitar "Login with email" en la configuración de inicio de sesión.
Referencia

A continuación se muestra un video de prueba de concepto video que inicialmente reporté a Redhat, el cual demuestra la vulnerabilidad completa junto con los pasos de explotación: