← volver
CVE-2025-11538mediumCWE-1327

Keycloak-server: debug default bind address

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6.8epss 0.4%
probabilidad de explotación
0.4%top 67% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El modo de depuración de Keycloak expone un puerto de depuración Java a toda la red por defecto, permitiendo que atacantes en la misma red controlen remotamente el servidor y ejecuten código malicioso.

Detalle técnico

Cuando se habilita el modo de depuración con la flag --debug, el puerto JDWP se vincula a 0.0.0.0 en lugar de localhost, exponiéndolo a atacantes accesibles desde la red. Un atacante no autenticado con acceso a la red puede conectar un depurador remoto para lograr ejecución arbitraria de código dentro de la JVM de Keycloak sin requerir credenciales válidas.

Resumen generado y traducido por IA a partir de la descripción oficial.
A vulnerability exists in Keycloak's server distribution where enabling debug mode (--debug <port>) insecurely defaults to binding the Java Debug Wire Protocol (JDWP) port to all network interfaces (0.0.0.0). This exposes the debug port to the local network, allowing an attacker on the same network segment to attach a remote debugger and achieve remote code execution within the Keycloak Java virtual machine.
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N