
複数のプロキシプレフィックス、コンテキストパス、レルム名、パスバリエーションにわたって公開された Keycloak reset-credentials エンドポイントを発見するための Nuclei テンプレート。
このテンプレートは、以下の影響を受ける環境の検証中に関連する可能性のある、到達可能なパスワードリセットフローを特定するのに役立ちます。
公開されている Keycloak の issue によると、この脆弱性により、未認証の攻撃者が期待されるメール検証リンクを必要とせずにユーザーのパスワードリセットプロセスを強制でき、完全なアカウント乗っ取りにつながる可能性があります。
参照:
nuclei -t reset-path-finder.yaml -u https://target.example