安全客周刊 2024年10月11日
开源身份和访问管理平台 Keycloak 发布了安全更新以解决一个高严重性漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Keycloak发布安全更新,解决一个高严重性漏洞。该漏洞由Maurizio Agazzini发现,影响24.0.5之前版本,存在于管理REST API某些端点,可能导致数据泄露、系统受损、权限升级等。Keycloak已在24.0.5版本解决此漏洞,并建议用户采取更新、查看API活动、实施最低权限、保持信息畅通等措施降低风险。

🧐Keycloak发布安全更新,解决被追踪为CVE-2024-3656的高严重性漏洞,该漏洞CVSS得分为8.1,影响24.0.5之前的所有版本。此漏洞存在于管理REST API的某些端点,低级用户账户可能借此执行命令并访问敏感信息。

😱该漏洞可能导致一系列严重安全问题,如未经授权访问敏感的用户数据、系统配置和应用程序机密,还可能修改系统设置造成服务中断或让攻击者进一步控制基础设施,甚至提升用户权限以完全控制Keycloak服务器和连接的应用程序。

🛡️Keycloak已在24.0.5版本中解决此漏洞,同时建议用户尽快将其部署更新到最新版本,并采取查看API活动、实施最低权限、保持信息畅通等措施来降低风险,保护关键系统和数据。

发布时间 : 2024-10-11 10:37:56

开源身份和访问管理平台 Keycloak 发布了一个安全更新,以解决一个可能允许低权限用户未经授权访问管理功能的高严重性漏洞。

该漏洞由安全研究员 Maurizio Agazzini 发现,被追踪为 CVE-2024-3656,CVSS 得分为 8.1。它影响到 24.0.5 之前的所有 Keycloak 版本。

该漏洞存在于 Keycloak 管理 REST API 的某些端点中。通过利用这些端点,拥有低级用户账户的恶意行为者有可能执行命令并访问通常为管理员保留的敏感信息。这可能导致一系列严重的安全漏洞,包括

数据泄露: 未经授权访问敏感的用户数据、系统配置和应用程序机密。系统受损:修改系统设置,可能会中断服务或让攻击者进一步控制基础设施。权限升级: 提升用户权限以完全控制 Keycloak 服务器和连接的应用程序。

Keycloak 已在 24.0.5 版本中解决了此漏洞。强烈建议所有用户立即将其部署更新到最新版本。

Ezoic
您能做些什么?

更新 Keycloak: 如果您运行的 Keycloak 版本早于 24.0.5,请尽快升级到已修补的版本。查看 API 活动: 监控 Keycloak 日志,查看是否有可疑的 API 请求,尤其是来自低权限账户的请求。实施最低权限: 确保用户只拥有其角色所需的必要权限。保持信息畅通: 随时了解 Keycloak 的最新安全公告和补丁。

通过迅速采取行动,企业可以降低 CVE-2024-3656 带来的风险,并保护其关键系统和数据。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Keycloak 安全漏洞 安全更新 系统安全
相关文章