Keycloak предоставляет способ управления поставщиками удостоверений и организациями через свой административный API. Была обнаружена ошибка, при которой администратор с разрешением на управление поставщиками удостоверений мог связать нового поставщика с организацией, не имея необходимых разрешений для управления этой организацией. Это может позволить неавторизованному администратору влиять на то, как пользователи входят в определенные организации.
Показать оригинальное описание (EN)
Keycloak provides a way to manage identity providers and organizations through its administrative API. A flaw was discovered where an administrator with permission to manage identity providers could link a new provider to an organization without having the required permissions to manage that organization. This could allow an unauthorized administrator to influence how users log into specific organizations.
Характеристики атаки
Последствия
Строка CVSS v3.1