
Dettagli della vulnerabilità ed exploit per CVE-2021-3754
Questo repository documenta i dettagli della vulnerabilità e l'exploit per CVE-2021-3754 scoperta e segnalata da me il 21 agosto 2021.
È stata trovata una falla in Apache Keycloak e Redhat SSO dove un utente malintenzionato può registrarsi con un nome utente uguale all'ID email di qualsiasi utente esistente.
Ciò è causato dal fatto che i nomi utente vengono valutati prima delle email.
Keycloak consente l'uso dell'email come nome utente e non verifica che un account con questa email esista già.

Il comportamento sopra descritto causerà problemi nel ricevere un'email di recupero password se l'utente dimentica la password, bloccando temporaneamente l'accesso agli account.

La soluzione alternativa è abilitare il flag "Email come nome utente" o disabilitare "Accesso con email" nelle impostazioni di login.
Riferimento

Di seguito è riportato un video di prova di concetto video che ho inizialmente segnalato a Redhat, che dimostra la vulnerabilità completa insieme ai passaggi di sfruttamento: