Было обнаружено, что Keycloak до версии 12.0.0 разрешал пользователю только с ролью view-profile управлять ресурсами в новой консоли учетно…
Было обнаружено, что Keycloak до версии 12.0.0 разрешал пользователю только с ролью view-profile управлять ресурсами в новой консоли учетной записи, позволяя получать доступ и изменять данные, которые пользователь не должен был иметь.
Продукт генерирует хеш для пароля, однако применяет схему, не обеспечивающую достаточного уровня вычислительных затрат, что делает атаки перебора паролей осуществимыми или недостаточно дорогостоящими.
https://cwe.mitre.org/data/definitions/916.html →Открыть в коллекции CWE →Злоумышленник получает доступ к таблице базы данных, в которой хранятся хеши паролей. Затем он использует таблицу радужных цепочек из заранее вычисленных хеш-цепочек для попытки восстановить исходный пароль. Получив исходный пароль, соответствующий хешу, злоумышленник использует его для получения доступа к системе.
https://capec.mitre.org/data/definitions/55.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| keycloak | Отслеживается | |
| rh-sso7-keycloak | Отслеживается | |
| rh-sso7-keycloak | Отслеживается | |
| rh-sso7-keycloak | Отслеживается | |
| rh-sso7-libunix-dbus-java | Отслеживается | |
| keycloak | * | Отслеживается |