В Keycloak обнаружена ошибка. Уязвимость обхода авторизации в Keycloak Admin API позволяет любому аутентифицированному пользователю, даже без прав администратора, перечислять членство в организации других пользователей. Раскрытие информации происходит, если злоумышленник знает уникальный идентификатор жертвы (UUID) и включена функция «Организации».
Показать оригинальное описание (EN)
A flaw was found in Keycloak. An authorization bypass vulnerability in the Keycloak Admin API allows any authenticated user, even those without administrative privileges, to enumerate the organization memberships of other users. This information disclosure occurs if the attacker knows the victim's unique identifier (UUID) and the Organizations feature is enabled.
Характеристики атаки
Последствия
Строка CVSS v3.1