В Keycloak была обнаружена ошибка конфигурации. Эта проблема может позволить злоумышленнику перенаправлять пользователей на произвольный UR…
В Keycloak была обнаружена ошибка конфигурации. Эта проблема может позволить злоумышленнику перенаправлять пользователей на произвольный URL-адрес, если для параметра 'Valid Redirect URI' установлено значение http://localhost или http://127.0.0.1, что позволит раскрыть конфиденциальную информацию, такую как коды авторизации, злоумышленнику, что потенциально может привести к перехвату сеанса.
Веб-приложение принимает управляемые пользователем входные данные, задающие ссылку на внешний сайт, и использует её для перенаправления.
https://cwe.mitre.org/data/definitions/601.html →Открыть в коллекции CWE →Злоумышленник обманом вынуждает жертву выполнить Flash-документ, передающий команды или обращения к плагину Flash-плеера браузера, что позволяет злоумышленнику эксплуатировать встроенную функциональность Flash в браузере клиента. Данный шаблон атаки реализуется в случае, когда злоумышленник может предоставить специально сформированную ссылку на Flash-документ (SWF-файл), при переходе по которой будут выполнены дополнительные вредоносные инструкции. Злоумышленнику не требуется размещать Flash-документ или управлять им. Атака использует тот факт, что Flash-файлы могут ссылаться на внешние URL. Если переменные, служащие URL-адресами, на которые ссылается Flash-приложение, могут управляться через параметры, то, создав ссылку с определёнными значениями этих параметров, злоумышленник может добиться того, чтобы целевое Flash-приложение ссылалось на произвольное содержимое и, возможно, выполняло его.
https://capec.mitre.org/data/definitions/178.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| eap8-activemq-artemis | Отслеживается | |
| eap8-activemq-artemis | Отслеживается | |
| eap8-activemq-artemis-native | Отслеживается | |
| eap8-activemq-artemis-native | Отслеживается | |
| eap8-aesh-extensions | Отслеживается | |
| eap8-aesh-extensions | Отслеживается | |
| eap8-aesh-readline | Отслеживается | |
| eap8-aesh-readline | Отслеживается | |
| eap8-apache-commons-codec | Отслеживается | |
| eap8-apache-commons-codec | Отслеживается | |
| eap8-apache-commons-collections | Отслеживается | |
| eap8-apache-commons-collections | Отслеживается | |
| eap8-apache-commons-io | Отслеживается | |
| eap8-apache-commons-io | Отслеживается | |
| eap8-apache-commons-lang | Отслеживается | |
| eap8-apache-commons-lang | Отслеживается | |
| eap8-apache-cxf | Отслеживается | |
| eap8-apache-cxf | Отслеживается | |
| eap8-artemis-native | Отслеживается | |
| eap8-artemis-native | Отслеживается |