
Статический front, выполняющий поток OIDC (authorization code) против Keycloak
и предоставляющий hook перехвата session_id из PoC. Раздаётся через nginx на
порту 5174 для использования командой.
cd vps/pocCVE0264
docker compose up -d --build
Будет доступен на http://maquina:5174. Откройте в firewall провайдера порт
5174/TCP (так же, как и для 8443).
URL Keycloak внедряется через переменные окружения (не захардкожена в HTML): отредактируйте
KEYCLOAK_URL/REALM/CLIENT_ID в docker-compose.yml и перезапустите — без пересборки.
В realm poc, клиент client1 (Admin Console → Clients → client1):
http://maquina:5174/*
(иначе Keycloak отклонит обратное перенаправление с ошибкой "Invalid parameter: redirect_uri").http://maquina:5174
(иначе fetch к эндпоинту /token упадёт из-за CORS, и login останется незавершённым).Keycloak использует самоподписанный сертификат на 8443. Каждый участник команды в первый
раз должен открыть https://maquina:8443 в своём браузере и принять
сертификат один раз. Иначе вызовы front к Keycloak будут молча падать.
http://maquina:5174 → происходит редирект на login Keycloak.code prompt показывает текущий session_id и позволяет
заменить его на session_id из другой сессии (ядро PoC CVE-2023-0264).agente/) обнаруживает этот паттерн и сигнализирует о нём.KEYCLOAK_URL в compose + up -d.