В провайдере групповой политики сервисов авторизации Keycloak обнаружена уязвимость, которая используется для управления детальным контролем доступа к ресурсам. Проблема возникает, когда система оценивает групповые политики, используя токены, которые содержат только имена групп, а не полные пути. Если две группы в разных частях организации имеют одно и то же имя, пользователя в неавторизованной группе можно принять за члена авторизованной группы.
Это может позволить пользователю получить несанкционированный доступ к защищенным ресурсам, к которым он не должен иметь доступа.
Показать оригинальное описание (EN)
A flaw was found in the group policy provider of Keycloak authorization services, which is used to manage fine-grained access control to resources. The issue occurs when the system evaluates group-based policies using tokens that only contain group names rather than full paths. If two groups in different parts of the organization share the same name, a user in the unauthorized group can be mistaken for a member of the authorized group. This can allow a user to gain unauthorized access to protected resources they should not be able to reach.
Характеристики атаки
Последствия
Строка CVSS v3.1