Keycloak(一种身份和访问管理解决方案)的设备授权授予(Device Authorization Grant)流程中存在一个缺陷。该问题源于令牌兑换过程未能检查用户账户是否因暴力破解保护机制而当前处于锁定状态。如果攻击者持有一个已被锁定的账户的有效会话,他们仍可完成设备登录流程并获取新的安全令牌。这使得攻击者能够在本应暂时禁用以阻止未授权访问的账户上维持访问权限。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Red Hat | Red Hat Build of Keycloak | - |
cpe:/a:redhat:build_keycloak:
|
|
| Red Hat | Red Hat Build of Keycloak | - |
cpe:/a:redhat:build_keycloak:
|
|
| Red Hat | Red Hat Build of Keycloak | - |
cpe:/a:redhat:build_keycloak:
|
|
| Red Hat | Red Hat Single Sign-On 7 | - |
cpe:/a:redhat:red_hat_single_sign_on:7
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-84042 | 7.8 HIGH | Crun 特定版本容器特权执行漏洞 |
| CVE-2026-88763 | 5.9 MEDIUM | Skupper-router AMQP解析器无界递归拒绝服务漏洞 |
暂无评论