CVE-2020-10770
В Keycloak до версии 13.0.0 была обнаружена уязвимость, позволяющая принудить сервер выполнить вызов непроверенного URL-адреса с помощью параметра OIDC...
- Опубликовано
- 15 дек. 2020 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- redhat
- Наблюдены доказательства
- 13 окт. 2021 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NВысокий · следующие 30 дней
- Процентиль
- 99,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В Keycloak до версии 13.0.0 была обнаружена уязвимость, позволяющая принудить сервер выполнить вызов непроверенного URL-адреса с помощью параметра OIDC request_uri. Данная уязвимость позволяет злоумышленнику использовать этот параметр для осуществления атаки типа Server-side request forgery (SSRF).
Источники
3- Keycloak-12.0.1-CVE-2020-10770Эксплойт
Keycloak 12.0.1 - 'request_uri ' Слепая подделка запросов на стороне сервера (SSRF) (без аутентификации)
Пошаговое руководство по воспроизведению уязвимости слепого SSRF в Keycloak (CVE-2020-10770) с настройкой Docker, конфигурацией слушателя и рекомендациями по устранению.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.