Была обнаружена ошибка в потоке сброса учетных данных компонента keycloak-services, который является основным механизмом управления идентификацией и доступом в Red Hat Build of Keycloak. Эта проблема позволяет злоумышленнику, не прошедшему аутентификацию, принудительно выполнить процесс сброса пароля для любого пользователя без необходимости нажимать необходимую ссылку для подтверждения электронной почты. Это может привести к тому, что злоумышленник получит полный контроль над целевыми учетными записями пользователей, напрямую установив новые учетные данные.
Показать оригинальное описание (EN)
A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.
Характеристики атаки
Последствия
Строка CVSS v3.1