
Détails de la vulnérabilité et exploit pour CVE-2021-3754
Ce dépôt documente les détails de la vulnérabilité et l'exploit pour CVE-2021-3754, découverte et signalée par moi-même le 21 août 2021.
Un défaut a été découvert dans Apache Keycloak et Red Hat SSO, où un attaquant peut s'enregistrer avec un nom d'utilisateur identique à l'adresse e-mail d'un utilisateur existant.
Cela est dû au fait que les noms d'utilisateur sont évalués avant les adresses e-mail.
Keycloak permet d'utiliser l'e-mail comme nom d'utilisateur et ne vérifie pas qu'un compte avec cette adresse e-mail existe déjà.

Le comportement ci-dessus entraîne des difficultés pour recevoir un e-mail de récupération de mot de passe si l'utilisateur oublie son mot de passe, bloquant ainsi temporairement l'accès des utilisateurs à leurs comptes.

La solution de contournement consiste à activer le drapeau « E-mail comme nom d'utilisateur » ou à désactiver « Connexion avec e-mail » dans les paramètres de connexion.
Reference

Voici une vidéo de preuve de concept que j'ai initialement signalée à Red Hat, qui démontre l'ensemble de la vulnérabilité ainsi que les étapes d'exploitation :