CVE-2023-0264
Une faille a été trouvée dans l'authentification utilisateur OpenID Connect de Keycloak, qui peut authentifier incorrectement les requêtes. Un attaquant...
- Publié
- 4 août 2023
- Mise à jour
- 2 août 2024
- Attribution de CNA
- redhat
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 68,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été trouvée dans l'authentification utilisateur OpenID Connect de Keycloak, qui peut authentifier incorrectement les requêtes. Un attaquant authentifié qui pourrait obtenir des informations à partir d'une requête utilisateur dans le même realm pourrait utiliser ces données pour usurper l'identité de la victime et générer de nouveaux jetons de session. Ce problème pourrait avoir un impact sur la confidentialité, l'intégrité et la disponibilité.
Sources
2Un petit PoC pour la vulnérabilité Keycloak CVE-2023-0264
Exploit de preuve de concept pour CVE-2023-0264 (détournement de session Keycloak OIDC) avec un frontend pour la substitution de session_id et un agent qui détecte l'attaque.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.