CVE-2023-0264
Keycloak के OpenID Connect उपयोगकर्ता प्रमाणीकरण में एक दोष पाया गया, जो अनुरोधों को गलत तरीके से प्रमाणित कर सकता है। एक प्रमाणित हमलावर जो उसी realm के भीतर किसी उपयोगकर्ता अनुरोध से जानकारी प्राप्त कर सकता है,...
- प्रकाशित
- 4 अग॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 68.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak के OpenID Connect उपयोगकर्ता प्रमाणीकरण में एक दोष पाया गया, जो अनुरोधों को गलत तरीके से प्रमाणित कर सकता है। एक प्रमाणित हमलावर जो उसी realm के भीतर किसी उपयोगकर्ता अनुरोध से जानकारी प्राप्त कर सकता है, वह उस डेटा का उपयोग पीड़ित का रूप धारण करने और नए सत्र टोकन उत्पन्न करने के लिए कर सकता है। यह समस्या गोपनीयता, अखंडता और उपलब्धता को प्रभावित कर सकती है।
स्रोत
2Keycloak भेद्यता CVE-2023-0264 के लिए एक छोटा PoC
CVE-2023-0264 (Keycloak OIDC सेशन हाईजैकिंग) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जिसमें session_id प्रतिस्थापन के लिए एक फ्रंटएंड और हमले का पता लगाने वाला एक एजेंट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।