Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Keycloak (CVE-2024-5203)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
12/06/2024
Última modificación:
13/09/2024

Descripción

Se encontró una falla de Cross-site request forgery (CSRF) en Keycloak y se produce debido a la falta de un token único enviado durante la solicitud POST de autenticación, /login-actions/authenticate. Esta falla permite a un atacante crear una página de inicio de sesión maliciosa y engañar a un usuario legítimo de una aplicación para que se autentique con una cuenta controlada por el atacante en lugar de con la suya propia.