В записи метрик пользовательских событий Keycloak была обнаружена ошибка. Когда метрики включены, система записывает необработанные сообщения об ошибках из-за неудачных операций с учетной записью в виде меток метрик Prometheus. Поскольку эти сообщения об ошибках могут включать вводимые пользователем данные, например несуществующие идентификаторы клиентов, аутентифицированный пользователь может создать огромное количество уникальных записей показателей, что в конечном итоге приведет к исчерпанию системной памяти и приведет к сбою службы или ее недоступности.
Показать оригинальное описание (EN)
A flaw was found in the user-event metrics recording of Keycloak. When metrics are enabled, the system records raw error messages from failed account operations as Prometheus metric labels. Because these error messages can include user-supplied input like nonexistent client IDs, an authenticated user can create a massive number of unique metric entries, eventually exhausting system memory and causing the service to crash or become unavailable.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Redhat Build_Of_Keycloak
cpe:2.3:a:redhat:build_of_keycloak:*:*:*:*:*:*:*:*
|
26.6
|
26.6.5
|