当前位置: 首页 > news >正文

Keycloak会话标识符重用漏洞导致会话劫持风险分析

Keycloak vulnerable to session takeovers due to reuse of session identifiers

漏洞详情

包名: maven - org.keycloak:keycloak-services (Maven)

受影响版本: < 26.0.0

已修复版本: 26.0.0

漏洞描述

在Keycloak中发现一个缺陷。当多个用户使用相同的设备和浏览器时,用户可能意外获取另一个用户的会话访问权限。这种情况发生的原因是Keycloak有时会重用会话标识符,并且在浏览器Cookie缺失时登出过程中未能正确清理。结果可能导致一个用户收到属于另一个用户的令牌。

严重程度

中等严重程度 - CVSS评分:6.0

CVSS v3基础指标

  • 攻击向量: 本地
  • 攻击复杂度: 高
  • 所需权限: 低
  • 用户交互: 需要
  • 范围: 未改变
  • 机密性: 高
  • 完整性: 高
  • 可用性: 无

CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N

弱点分类

弱点: CWE-384 - 会话固定

认证用户或建立新用户会话时,未使现有会话标识符失效,给攻击者提供了窃取认证会话的机会。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-12390
  • https://access.redhat.com/security/cve/CVE-2025-12390
  • https://bugzilla.redhat.com/show_bug.cgi?id=2406793
  • keycloak/keycloak#32197
  • keycloak/keycloak@5344aad
  • keycloak/keycloak@b46fab2
  • keycloak/keycloak@d82438a
  • keycloak/keycloak@ef75a4d
  • keycloak/keycloak#31265
  • https://access.redhat.com/errata/RHSA-2025:21370
  • https://access.redhat.com/errata/RHSA-2025:21371

元数据

  • CVE ID: CVE-2025-12390
  • GHSA ID: GHSA-rg35-5v25-mqvp
  • 源代码: keycloak/keycloak
  • 致谢: levpachmanov - 分析师

发布时间: 2025年10月28日(至GitHub咨询数据库)

更新时间: 2025年11月14日

审核时间: 2025年10月29日
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/49556.html

相关文章:

  • 2025 最新净化工程厂家推荐排行榜 实验室 / 手术室 / 医药 / 食品 / 厂房洁净工程优质服务商医药/食品净化工程/净化车间工程公司推荐
  • TurboWarp 部署云变量服务
  • JSC2023 Max Degree Sum
  • 2025年燃生物质有机热载体锅炉生产厂家权威推荐榜单:燃生物质热水锅炉/生物质专用锅炉/生物质热水锅炉源头厂家精选
  • 在线文档大全
  • AI大事记12:Transformer 架构——重塑 NLP 的革命性技能(下)
  • 字的bi-gram可能是个馊主意
  • Proxmox VE9.0优化-功耗切换到智能模式
  • KMPlayer下载教程(2025新版)——全功能安装配置与使用经验详解
  • 安卓非原创--基于Android Studio 实现的天气预报App - 教程
  • 2025年全屋定制橱柜优质厂家权威推荐榜单:全屋定制门窗/高端整装定制/整装全屋定制源头厂家精选
  • 2025 最新多孔筋增强管生产线厂家权威推荐:国际测评认证 + 技术创新双驱,全周期服务优选榜单缠绕管承插口生产线 / 承插口注塑设备生产线公司推荐
  • 2025年简易激光切管机供应商权威推荐榜单:高速激光切管机/拉料式激光切管机/迷你激光切管机设备源头厂家精选
  • 2025年东莞东城搬家公司权威推荐榜单:同城搬运/长安搬家/本地搬家源头公司精选
  • 2025 年 11 月高尔夫学院最新推荐榜单,高尔夫培训,高尔夫教学,高尔夫教练,专业指导与课程体验深度解析
  • 国产替代——HT-ADC-10-1R+成都恒利泰定向耦合器,完美替代 ADC-10-1R+!
  • 接口测试太繁琐?用Dify工作流串联CI/CD,一键完成回归验证
  • 打造智能测试闭环:ReAct范式实战解析与LangGraph落地操作
  • 2025 年最新沈阳卷帘门厂家排名、卷帘门厂家排行榜,沈阳车库门工厂、沈阳伸缩门厂家排名、快速门生产厂家排行,沈阳鼎盛和
  • 2025年画册设计公司权威推荐榜单:行业前十强深度解析
  • CDN与域名ICP备案的关系浅谈
  • 详细介绍:Linux----权限
  • 2025年加粗鸽笼生产厂家权威推荐榜单:三层鸽笼/繁殖鸽笼/广式鸽笼源头厂家精选
  • 2025年导向臂疲劳试验机定制厂家权威推荐榜单:电动疲劳试验机/封隔器疲劳试验机/疲劳检测设备源头厂家精选
  • 用Python实现数字识别的简单AI应用
  • CATIA 转换为 3DXML 全流程:迪威模型网在线转换和本地方转换方法指南 - 指南
  • Gitee Team:国产软件研发智能化转型的破局者
  • OIFC 2025.11.14 模拟赛总结
  • 免密登录
  • 2025上海留学中介机构出国留学排名前三