CVE-2020-10770
Keycloak 13.0.0 से पहले के संस्करणों में एक दोष पाया गया, जहाँ OIDC पैरामीटर request_uri का उपयोग करके सर्वर को एक असत्यापित URL पर कॉल करने के लिए बाध्य करना संभव है। यह दोष एक हमलावर को इस पैरामीटर का...
- प्रकाशित
- 15 दिस॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 13 अक्टू॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak 13.0.0 से पहले के संस्करणों में एक दोष पाया गया, जहाँ OIDC पैरामीटर request_uri का उपयोग करके सर्वर को एक असत्यापित URL पर कॉल करने के लिए बाध्य करना संभव है। यह दोष एक हमलावर को इस पैरामीटर का उपयोग करके सर्वर-साइड अनुरोध जालसाजी (SSRF) हमला निष्पादित करने की अनुमति देता है।
स्रोत
3- Keycloak-12.0.1-CVE-2020-10770एक्सप्लॉइट
Keycloak 12.0.1 - 'request_uri' ब्लाइंड सर्वर-साइड अनुरोध जालसाजी (SSRF) (अप्रमाणित)
चरण-दर-चरण मार्गदर्शिका जो Docker सेटअप, लिसनर कॉन्फ़िगरेशन, और शमन सलाह के साथ Keycloak ब्लाइंड SSRF भेद्यता (CVE-2020-10770) को पुनः उत्पन्न करने के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।