В Keycloak обнаружена уязвимость. Срок действия OTP-кодов истекает, но они все еще пригодны для использования при использовании FreeOTP, ко…
В Keycloak обнаружена уязвимость. Срок действия OTP-кодов истекает, но они все еще пригодны для использования при использовании FreeOTP, когда период действия OTP-токена установлен в 30 секунд (по умолчанию). Вместо того чтобы истечь и считаться непригодными для использования примерно через 30 секунд, токены действительны в течение дополнительных 30 секунд, что в сумме составляет 1 минуту. Одноразовый пароль, действительный дольше, чем время его истечения, увеличивает окно атаки для злоумышленников, позволяющее злоупотреблять системой и взламывать учетные записи. Кроме того, это увеличивает поверхность атаки, поскольку в любой момент времени действительны два OTP.
Продукт использует криптографический ключ или пароль после истечения срока их действия, что существенно снижает их безопасность за счёт расширения временного окна для атак перебором против этого ключа.
https://cwe.mitre.org/data/definitions/324.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| keycloak | Отслеживается | |
| build_of_keycloak | * | Отслеживается |