漏洞概述 漏洞编号: Bug 2508306 (CVE-2026-18211) 漏洞名称: keycloak-services: secure-client-uris policy bypass via localhost-prefixed domains 状态: NEW 产品: Security Response 组件: vulnerability 版本: unspecified 硬件: All 操作系统: Linux 优先级: medium 严重性: medium 目标里程碑: --- 分配给: Product Security 报告时间: 2026-07-29 08:24 UTC by OSIDB Bzimport 修改时间: 2026-07-31 07:03 UTC (History) CC列表: 28 users (now) 修复版本: --- 关闭原因: --- 环境: --- 最后关闭时间: --- 冻结: --- 影响范围 漏洞描述: 在Keycloak的secure-client-uris客户端策略执行器中发现了一个漏洞。当启用allow-http-on-localhost时,该执行器允许非HTTPS重定向URI,通过执行简单的字符串前缀检查来验证主机部分,而不是使用URI解析来验证主机部分。攻击者可以通过使用以允许的前缀开头但指向攻击者控制的域(例如, )的动态客户端注册注册客户端来利用这一点。如果策略范围是authorization_code请求,它不会阻止注册或恶意URI的后续使用。当受害者通过攻击者的客户端进行身份验证时,授权代码通过不安全的HTTP传输到攻击者的服务器。这允许攻击者拦截授权代码并可能获得对受害者会话的未授权访问。 修复方案 当前状态: 尚未提供具体的修复方案。 建议: 等待官方发布修复版本,并关注相关更新。 POC代码或利用代码 无POC代码或利用代码。 其他信息 附件: 无 备注: 需要登录才能评论或对此漏洞进行更改。 --- 总结: 该漏洞涉及Keycloak中的secure-client-uris策略执行器,允许攻击者通过localhost-prefixed域名绕过安全策略,可能导致授权代码被拦截和会话未授权访问。目前尚未提供具体的修复方案。