CVE-2020-10770: falha em keycloak
Publicada em · Atualizada em
72Vexday Risk Score
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
ssvc Actepss 70%
da publicação à arma182 dias
Publicada no NVD15 de dez.
1ª PoC+182d
VulnCheck+1133d
probabilidade de exploração
70%top 1% das CVEs
exploração observada
simVulnCheck
7 exploit(s) público(s)
O que os fabricantes declaram (VEX)
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Red Hatdocumento VEX ↗
Corrigido
4 produtos (10 componentes)
Red Hat Single Sign-On 7.4 for RHEL 6 Server · Red Hat Single Sign-On 7.4 for RHEL 7 Server · Red Hat Single Sign-On 7.4 for RHEL 8 · Red Hat Single Sign-On 7.4.5
Não afetado
5 produtos — porque o código vulnerável não está presente no produto
Red Hat Decision Manager 7 · Red Hat Fuse 7 · Red Hat OpenShift Application Runtimes · Red Hat Process Automation 7 · Red Hat support for Spring Boot
A flaw was found in Keycloak before 13.0.0, where it is possible to force the server to call out an unverified URL using the OIDC parameter request_uri. This flaw allows an attacker to use this parameter to execute a Server-side request forgery (SSRF) attack.
Produtos afetados
n/a · keycloakPoCs públicas encontradas — 7
exploitdbwww.exploit-db.com/exploits/50405não verificadogithubgithub.com/ColdFusionX/Keycloak-12.0.1-CVE-2020-10770★ 9githubgithub.com/0xlyvio/CVE-2020-10770-keycloak-exploit-poc★ 2vulncheckvulncheck.com/xdb/5cdd58213a9anão verificadovulncheckvulncheck.com/xdb/82c0a02ffc14não verificadocve_referencepacketstormsecurity.com/files/164499/Keycloak-12.0.1-Server-Side-Request-Forgery.htmlnão verificadovulncheckvulncheck.com/xdb/22880fbf960anão verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.