# Keycloak:未受保护的admin REST API端点允许低权限用户使用管理功能
## 漏洞概述
Keycloak中的某个漏洞允许低权限用户访问本应仅供管理员使用的功能。
## 影响版本
未指定具体版本。
## 漏洞细节
Keycloak的admin REST API中的某些端点允许低权限用户访问管理员功能。此漏洞使用户能够执行本应仅限管理员执行的操作。
## 影响
该漏洞可能导致数据泄露或系统被攻陷。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Keycloak admin API allows low privilege users to use administrative functions | https://github.com/h4x0r-dz/CVE-2024-3656 | POC详情 |
2 | A flaw was found in Keycloak. Certain endpoints in Keycloak's admin REST API allow low-privilege users to access administrative functionalities. This flaw allows users to perform actions reserved for administrators, potentially leading to data breaches or system compromise. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-3656.yaml | POC详情 |
标题: Keycloak's admin API allows low privilege users to use administrative functions · CVE-2024-3656 · GitHub Advisory Database · GitHub -- 🔗来源链接
标签:
神龙速读标题: 2274403 – (CVE-2024-3656) CVE-2024-3656 keycloak: Unguarded admin REST API endpoints allows low privilege users to use administrative functionalities -- 🔗来源链接
标签: issue-tracking x_refsource_REDHAT
神龙速读标题: RHSA-2024:3575 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接
标签: vendor-advisory x_refsource_REDHAT
神龙速读标题: RHSA-2024:3572 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接
标签: vendor-advisory x_refsource_REDHAT