CVE-2024-8698
Keycloak-saml-core: verificação inadequada de respostas SAML levando à escalada de privilégios no Keycloak
- Publicado
- 19 de set. de 2024
- Atualizado
- 4 de ago. de 2026
- Atribuindo CNA
- redhat
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 79,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma falha no método de validação de assinatura SAML dentro da classe XMLSignatureUtil do Keycloak. O método determina incorretamente se uma assinatura SAML é para o documento completo ou apenas para asserções específicas com base na posição da assinatura no documento XML, em vez do elemento Reference usado para especificar o elemento assinado. Essa falha permite que atacantes criem respostas manipuladas que podem contornar a validação, potencialmente levando a escalonamento de privilégios ou ataques de impersonação.
Fontes
1Exploit de prova de conceito para CVE-2024-8698 visando bypass de autenticação SAML do Keycloak. Demonstra exploração de vulnerabilidade em sistemas de gerenciamento de identidade.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.