CVE-2024-3656
Keycloak: असंरक्षित admin REST API endpoints कम विशेषाधिकार वाले उपयोगकर्ताओं को प्रशासनिक कार्यक्षमताओं का उपयोग करने की अनुमति देते हैं
- प्रकाशित
- 9 अक्टू॰ 2024
- अद्यतन
- 20 नव॰ 2025
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 86.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak में एक दोष पाया गया। Keycloak के एडमिन REST API में कुछ एंडपॉइंट कम-विशेषाधिकार वाले उपयोगकर्ताओं को प्रशासनिक कार्यक्षमताओं तक पहुँच प्राप्त करने की अनुमति देते हैं। यह दोष उपयोगकर्ताओं को प्रशासकों के लिए आरक्षित कार्य करने की अनुमति देता है, जिससे संभावित रूप से डेटा उल्लंघन या सिस्टम से समझौता हो सकता है।
स्रोत
2Keycloak admin API कम विशेषाधिकार वाले उपयोगकर्ताओं को प्रशासनिक कार्यों का उपयोग करने की अनुमति देता है।
- vulnsअनुसंधान
HN सुरक्षा की सलाह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।