В потоке предоставления авторизации устройства Keycloak, решения для управления идентификацией и доступом, была обнаружена ошибка. Проблема возникает из-за того, что процесс погашения токена не может проверить, заблокирована ли учетная запись пользователя в данный момент из-за защиты от перебора. Если у злоумышленника есть активный сеанс для заблокированной учетной записи, он может завершить процесс входа в систему и получить новые токены безопасности.
Это позволяет злоумышленнику сохранить доступ к учетной записи, даже если ее необходимо временно отключить для предотвращения несанкционированного входа.
Показать оригинальное описание (EN)
A flaw was found in the Device Authorization Grant flow of Keycloak, an identity and access management solution. The issue occurs because the token redemption process fails to check if a user account is currently locked due to brute-force protection. If an attacker has an active session for a locked account, they can complete the device login process and receive new security tokens. This allows the attacker to maintain access to the account even when it should be temporarily disabled to prevent unauthorized entry.
Характеристики атаки
Последствия
Строка CVSS v3.1