当前位置: 首页 > news >正文

Keycloak会话标识符重用漏洞导致会话劫持风险分析

Keycloak vulnerable to session takeovers due to reuse of session identifiers

漏洞详情

包名: maven - org.keycloak:keycloak-services (Maven)

受影响版本: < 26.0.0

已修复版本: 26.0.0

漏洞描述

在Keycloak中发现一个缺陷。当多个用户使用相同的设备和浏览器时,用户可能意外获取另一个用户的会话访问权限。这种情况发生的原因是Keycloak有时会重用会话标识符,并且在浏览器Cookie缺失时登出过程中未能正确清理。结果可能导致一个用户收到属于另一个用户的令牌。

严重程度

中等严重程度 - CVSS评分:6.0

CVSS v3基础指标

  • 攻击向量: 本地
  • 攻击复杂度: 高
  • 所需权限: 低
  • 用户交互: 需要
  • 范围: 未改变
  • 机密性: 高
  • 完整性: 高
  • 可用性: 无

CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N

弱点分类

弱点: CWE-384 - 会话固定

认证用户或建立新用户会话时,未使现有会话标识符失效,给攻击者提供了窃取认证会话的机会。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-12390
  • https://access.redhat.com/security/cve/CVE-2025-12390
  • https://bugzilla.redhat.com/show_bug.cgi?id=2406793
  • keycloak/keycloak#32197
  • keycloak/keycloak@5344aad
  • keycloak/keycloak@b46fab2
  • keycloak/keycloak@d82438a
  • keycloak/keycloak@ef75a4d
  • keycloak/keycloak#31265
  • https://access.redhat.com/errata/RHSA-2025:21370
  • https://access.redhat.com/errata/RHSA-2025:21371

元数据

  • CVE ID: CVE-2025-12390
  • GHSA ID: GHSA-rg35-5v25-mqvp
  • 源代码: keycloak/keycloak
  • 致谢: levpachmanov - 分析师

发布时间: 2025年10月28日(至GitHub咨询数据库)

更新时间: 2025年11月14日

审核时间: 2025年10月29日
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/40311/

相关文章:

  • B5817W-ASEMI可直接替换安世PMEG2005EH
  • 4.2.3 疲劳强度试验 11.14
  • [LangChain] 17. Memory基础
  • Java Exchanger
  • 2025 最新净化工程厂家推荐排行榜 实验室 / 手术室 / 医药 / 食品 / 厂房洁净工程优质服务商医药/食品净化工程/净化车间工程公司推荐
  • 通配符优化 dp 学习笔记
  • 2025年尖角方管实力厂家权威推荐榜单:玻璃幕墙精致钢/直角方矩管/精制钢源头厂家精选
  • 20232308 2025-2026-1 《网络与系统攻防技术》实验五实验报告
  • TurboWarp 部署云变量服务
  • Java 信号量机制实现
  • lc:338练习的一点思考
  • 京东商品评论接口深度逆向:从加密参数破解到情感倾向分析
  • [LangChian] 18. 自动维护聊天记录
  • 二进制掩码规律
  • jenkins构建生成docker镜像
  • 在线文档大全
  • AI大事记12:Transformer 架构——重塑 NLP 的革命性技能(下)
  • 记一次多线程插入或者更新数据库表操作优化过程
  • 2025年进口干冰机代理工厂权威推荐榜单:干冰清洗机/干冰制造机源头厂家精选
  • 接口调试利器,Postman免安装,免登陆 - 详解
  • 微算法科技(NASDAQ MLGO)在委托权益证明DPoS主链上引入PoW轻节点验证,提升抗量子攻击能力
  • 字的bi-gram可能是个馊主意
  • 常见的几种硬盘接口类型
  • 2025年w70钨铜棒制造企业权威推荐榜单:钨铜导电块/钨铜块/93钨合金源头厂家精选
  • 嵌入式系统profinet转devicenet固件与硬件接口的连接案例
  • KMPlayer下载教程(2025新版)——全功能安装配置与使用经验详解
  • 一个通过强制使用符号来避免链接器忽略符号的方法
  • 安卓非原创--基于Android Studio 实现的天气预报App - 教程
  • 10.7万条轨迹+4大机器人构型!RoboMIND开源数据集破解机器人通用操作难题 | 附一键复现指南
  • 2025年全屋定制橱柜优质厂家权威推荐榜单:全屋定制门窗/高端整装定制/整装全屋定制源头厂家精选