VDB
CVE-2023-2422
CVE-2023-2422
PUBLISHED
Es besteht eine Schwachstelle in Keycloak und Red Hat Single Sign On. Keycloak verifiziert die Client-Zertifikatskette bei der mTLS-Authentifizierung für OAuth/OpenID-Clients nicht ordnungsgemäß. Wenn diese Authentifizierung konfiguriert ist, kann ein entfernter, authentifizierter Angreifer mit bestimmten Privilegien und einem korrekten Zertifikat dies ausnutzen, um sich als ein anderer Benutzer auszugeben und dessen Daten zu lesen.
EPSS 0.32% · 55.7th percentile
Risk Scores
EPSS Score
0.32%
55.7th percentile
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Red Hat | Red Hat Enterprise Linux | |
| Red Hat | Red Hat Single Sign On 7 | |
| Open Source | Open Source Keycloak |
Exploit Intelligence
- RHSA-2023:3883 (circl)
- RHSA-2023:3884 (circl)
- RHSA-2023:3885 (circl)
- RHSA-2023:3888 (circl)
- RHSA-2023:3892 (circl)
- https://access.redhat.com/security/cve/CVE-2023-2422 (circl)
- RHBZ#2191668 (circl)
Timeline
- Jun 26, 2023 CVE Published
- Jun 27, 2023 CVE Updated
- Oct 5, 2023 EPSS Score
- Nov 6, 2023 EPSS Score
- Dec 7, 2023 EPSS Score
- Jan 8, 2024 EPSS Score
- Feb 8, 2024 EPSS Score
- Mar 11, 2024 EPSS Score
- Apr 12, 2024 EPSS Score
- May 13, 2024 EPSS Score
- Jun 15, 2024 EPSS Score
- Jul 17, 2024 EPSS Score
References
- https://wid.cert-bund.de/.well-known/csaf/white/2023/wid-sec-w-2023-1573.json advisory
- https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-1573 advisory
- https://access.redhat.com/errata/RHSA-2023:3883 advisory
- https://access.redhat.com/errata/RHSA-2023:3892 advisory
- https://access.redhat.com/errata/RHSA-2023:3888 advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2196335 advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2191668 advisory