
CVE-2021-3754 के लिए भेद्यता विवरण और एक्सप्लॉइट
यह रिपॉजिटरी CVE-2021-3754 के लिए कमजोरी के विवरण और शोषण को दस्तावेज़ित करती है, जिसे मैंने 21 अगस्त 2021 को खोजा और रिपोर्ट किया था।
Apache Keycloak और Redhat SSO में एक दोष पाया गया जहां एक हमलावर किसी मौजूदा उपयोगकर्ता के ईमेल आईडी के समान उपयोगकर्ता नाम के साथ स्वयं को पंजीकृत कर सकता है।
यह इस कारण होता है कि उपयोगकर्ता नाम का मूल्यांकन ईमेल से पहले किया जाता है।
Keycloak ईमेल को उपयोगकर्ता नाम के रूप में उपयोग करने की अनुमति देता है और यह जांच नहीं करता कि इस ईमेल वाला खाता पहले से मौजूद है या नहीं।

उपरोक्त व्यवहार से पासवर्ड भूल जाने पर पासवर्ड पुनर्प्राप्ति ईमेल प्राप्त करने में परेशानी होगी, जिससे उपयोगकर्ता अस्थायी रूप से अपने खातों से बाहर हो जाएंगे।

कार्य-समाधान (वर्कअराउंड) लॉगिन सेटिंग्स में "ईमेल को उपयोगकर्ता नाम के रूप में" ध्वज को सक्षम करना या "ईमेल से लॉगिन" को अक्षम करना है।
संदर्भ

नीचे एक प्रूफ ऑफ कॉन्सेप्ट वीडियो है जिसे मैंने शुरू में Redhat को रिपोर्ट किया था, जो शोषण के चरणों सहित पूर्ण कमजोरी को प्रदर्शित करता है: