CVE-2026-15571
Keycloak-services: keycloak-services: पूर्वानुमानित खाता-लिंकिंग हैश दुर्भावनापूर्ण OIDC क्लाइंट के माध्यम से खाता अधिग्रहण सक्षम करता है
- प्रकाशित
- 18 अग॰ 2026
- अद्यतन
- 20 अग॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 26.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak के लीगेसी क्लाइंट-आरंभित खाता-लिंकिंग एंडपॉइंट में एक दोष पाया गया, जो व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स पहचान और पहुँच प्रबंधन समाधान है। खाता-लिंकिंग प्रक्रिया को अनधिकृत अनुरोधों से सुरक्षित रखने के लिए उपयोग किया जाने वाला तंत्र एक हैश पर निर्भर करता है जिसे एक दुर्भावनापूर्ण OIDC क्लाइंट द्वारा अनुमानित किया जा सकता है। किसी उपयोगकर्ता को प्रमाणीकरण के लिए धोखा देकर, एक हमलावर-नियंत्रित क्लाइंट पीड़ित के खाते को हमलावर की बाहरी पहचान से जोड़ने के लिए एक मान्य लिंकिंग URL बना सकता है। इसके परिणामस्वरूप पूर्ण खाता अधिग्रहण होता है, जिससे हमलावर पीड़ित के रूप में लॉग इन कर सकता है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।