バグ 2096994 (CVE-2022-2232) - CVE-2022-2232 keycloak: ユーザー名入力におけるLDAPインジェクション 主要情報: バグID: 2096994 CVE ID: CVE-2022-2232 製品: Security Response コンポーネント: 脆弱性 バージョン: 未指定 重大度: 低 報告日: 2022-06-14 16:48 UTC、Pedro Sampaio により報告 更新日: 2024-02-08 06:29 UTC 修正されたバージョン: ドキュメントが必要であれば値を設定 ドキュメントタイプ: ドキュメントが必要であれば値を設定 ドキュメントテキスト: Keycloakパッケージに脆弱性が認められました。この脆弱性により、攻撃者がLDAPインジェクションを利用してユーザー名ルックアップを回避したり、他の悪意のあるアクションを実行したりすることができます。 環境: 未指定 最終クローズ: 未指定 エンバーゴ: 未指定 説明: ユーザー名フォーム(パスワードなしでユーザー名のみを入力する場所)において、例えば "" や "a" といった文字列を入力すると、それが受け入れられます。 備考: このバグに対してコメントしたり変更を加えたりする前に、ログインする必要があります。