CVE-2023-2585 PUBLISHED

Es besteht eine Schwachstelle in Keycloak und Red Hat Single Sign On. Beim "Device Authorization Grant" fehlt eine ordnungsgemäße Validierung der Eingaben "Device Code" und "Client ID". Ein Angreifer kann dies ausnutzen, um einen Administrator dazu zu bringen, einem bösartigen OAuth-Client die Zustimmung oder einen nicht autorisierten Zugriff zu gewähren. Ein erfolgreiches Ausnutzen erfordert eine Benutzerinteraktion.

EPSS 0.11% · 29.8th percentile

Risk Scores

EPSS Score
0.11%
29.8th percentile

Affected Products

VendorProductVersions
Red HatRed Hat Single Sign On 7
Red HatRed Hat Enterprise Linux
Open SourceOpen Source Keycloak

Timeline

References

Open in Interactive Console →