Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-02856

CVSS: 9.1
07.01.2020

Уязвимость программного средства для управления идентификацией и доступом Keycloak, связанная с использованием предустановленных регистрационных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Уязвимость программного средства для управления идентификацией и доступом Keycloak связана с использованием предустановленных регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 07.01.2020
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение аутентификации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Keycloak:
https://github.com/keycloak/keycloak/commit/9a7c1a91a59ab85e7f8889a505be04a71580777f

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2019-14837

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-547 CWE-547: Use of Hard-coded, Security-relevant Constants
CWE-798 Use of hard-coded credentials

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-14837 A flaw was found in keycloack before version 8.0.0. The owner of 'placeholder.org' domain can setup mail server on this domai...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.4 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:N
9.1 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2019-14837
Вендор:
  • Red Hat Inc.
Тип ПО:
  • Сетевое программное средство
Наименование ПО:
  • Red Hat Single Sign-On
  • Keycloak
Версия ПО:
  • 7.3 (Red Hat Single Sign-On)
  • 7.3 for RHEL 8 (Red Hat Single Sign-On)
  • 7.3 for RHEL 6 (Red Hat Single Sign-On)
  • до 8.0.0 (Keycloak)
  • 7.3 for RHEL 7 (Red Hat Single Sign-On)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.