
Prova de conceito de exploit para CVE-2023-0264 (sequestro de sessão OIDC do Keycloak) com um frontend para substituição de session_id e um agente que detecta o ataque.
Front estático que executa o fluxo OIDC (authorization code) contra um Keycloak
e expõe o hook de sequestro de session_id do PoC. É servido com nginx na
porta 5174 para uso da equipe.
cd vps/pocCVE0264
docker compose up -d --build
Fica em http://maquina:5174. Abra o firewall do provedor para o
5174/TCP (assim como fez com o 8443).
A URL do Keycloak é injetada por ambiente (não está hardcoded no HTML): edite
KEYCLOAK_URL/REALM/CLIENT_ID no docker-compose.yml e reinicie — sem reconstruir.
No realm , cliente (Admin Console → Clients → client1):
http://maquina:5174/*
(senão, o Keycloak rejeita o redirecionamento de volta com "Invalid parameter: redirect_uri").http://maquina:5174
(senão, o fetch para o endpoint /token falha por CORS e o login fica pela metade).O Keycloak usa um cert self-signed em 8443. Cada integrante da equipe, na primeira
vez, deve abrir https://maquina:8443 no navegador e aceitar o
certificado uma vez. Senão, as chamadas do front para o Keycloak falham silenciosamente.
http://maquina:5174 → redireciona para o login do Keycloak.code, um prompt mostra o session_id atual e permite
substituí-lo pelo de outra sessão (o núcleo do PoC CVE-2023-0264).agente/) detecta e alerta esse padrão.KEYCLOAK_URL no compose + up -d.