One Article Review

Accueil - L'article:
Source CVE.webp CVE Liste
Identifiant 8339717
Date de publication 2023-05-26 18:15:09 (vue: 2023-05-26 21:07:04)
Titre CVE-2023-1664
Texte Une faille a été trouvée à Keycloak.Ce défaut dépend d'une configuration non défaut "Revalider le certificat client" à activer et le proxy inversé ne valide pas le certificat avant KeyCloak.En utilisant cette méthode, un attaquant peut choisir le certificat qui sera validé par le serveur.Si cela se produit et que la variable KC_SPI_TRUSTSTORE_FILE_FILE est manquante / mal configurée, tout fiducie peut être accepté avec les informations de journalisation de "Impossible de valider le certificat client Trust: TrustStore non disponible".Cela peut ne pas avoir un impact sur la disponibilité car l'attaquant n'aurait pas accès au serveur, mais l'intégrité ou la confidentialité des applications de consommation peuvent être affectées en considérant un accès possible.Considérant que l'environnement est correctement défini pour utiliser "Revalider le certificat client", ce défaut est évitable.
A flaw was found in Keycloak. This flaw depends on a non-default configuration "Revalidate Client Certificate" to be enabled and the reverse proxy is not validating the certificate before Keycloak. Using this method an attacker may choose the certificate which will be validated by the server. If this happens and the KC_SPI_TRUSTSTORE_FILE_FILE variable is missing/misconfigured, any trustfile may be accepted with the logging information of "Cannot validate client certificate trust: Truststore not available". This may not impact availability as the attacker would have no access to the server, but consumer applications Integrity or Confidentiality may be impacted considering a possible access to them. Considering the environment is correctly set to use "Revalidate Client Certificate" this flaw is avoidable.
Envoyé Oui
Condensat 1664 2023 accepted access any applications attacker availability available avoidable before but cannot certificate choose client confidentiality configuration considering consumer correctly cve default depends enabled environment file flaw found happens have impact impacted information integrity keycloak logging may method missing/misconfigured non not possible proxy revalidate reverse server set spi them trust: trustfile truststore use using validate validated validating variable which will would
Tags
Stories
Notes
Move


L'article ne semble pas avoir été repris aprés sa publication.


L'article ne semble pas avoir été repris sur un précédent.
My email: