В службах авторизации Keycloak была обнаружена ошибка. Компонент, отвечающий за сопоставление путей запроса с политиками безопасности (PathMatcher), не нормализует должным образом URI перед сравнением. Добавляя в URL-адрес дополнительные символы, такие как косая черта или матричные параметры, злоумышленник может обманом заставить систему применить менее строгую политику безопасности, чем предполагалось.
Это позволяет аутентифицированному пользователю получить доступ к административным или ограниченным областям, на доступ к которым у него не должно быть разрешения.
Показать оригинальное описание (EN)
A flaw was found in Keycloak's Authorization Services. The component responsible for matching request paths to security policies (PathMatcher) does not properly normalize URIs before comparison. By adding extra characters like a trailing slash or matrix parameters to a URL, an attacker can trick the system into applying a less restrictive security policy than intended. This allows an authenticated user to access administrative or restricted areas they should not have permission to see.
Характеристики атаки
Последствия
Строка CVSS v3.1