Informazioni sul CVE-2025-0604

Keycloak-ldap-federation: authentication bypass due to missing ldap bind after password reset in keycloak

CWE ID: CWE-287

Base Score (CVSS): N/A

CVE: CVE-2025-0604

Descrizione: Un difetto è stato riscontrato in Keycloak. Quando un utente Active Directory reimposta la password, il sistema aggiorna la password senza eseguire una bind LDAP per validare le credenziali nuove contro AD. Questo difetto consente agli utenti con account Active Directory scaduti o disabilitati di ottenere l’accesso in Keycloak, aggirando le restrizioni AD. Questo problema consente di aggirare l’autenticazione e potrebbe consentire un accesso non autorizzato in determinate condizioni.

Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 5.3 (Medium)

Riassunto: Accesso: Network, Privilegi: Low, Interazione utente: None, Confidenzialità: Low, Integrità: Low, Disponibilità: None.

Dettaglio del Vettore

Metrica Valore Significato Descrizione
Attack Vector (AV) N Network L’attacco può essere eseguito da remoto attraverso la rete.
Attack Complexity (AC) L Low L’attacco non richiede condizioni particolari.
Privileges Required (PR) L Low Richiede pochi privilegi.
User Interaction (UI) N None Non è richiesta interazione dell’utente.
Scope (S) U Unchanged Il raggio d’azione non cambia.
Confidentiality Impact (C) L Low Impatto limitato.
Integrity Impact (I) L Low Impatto limitato.
Availability Impact (A) N None Nessun impatto sulla disponibilità.

Riferimenti esterni

Prodotti interessati

  • Sconosciuto – Sconosciuto
  • Red Hat – Red Hat Build of Keycloak
  • Red Hat – Red Hat build of Keycloak 26.0
  • Red Hat – Red Hat build of Keycloak 26.0
  • Red Hat – Red Hat build of Keycloak 26.0
  • Red Hat – Red Hat Single Sign-On 7

Relazioni con altri prodotti

Produttore:Red Hat
Prodotto: Red Hat Single Sign-On 7
Anno: 2025
CWE: CWE-287
CVSS: 0.0

Produttore:Red Hat
Prodotto: Red Hat Build of Keycloak
Anno: 2025
CWE: CWE-287
CVSS: 0.0

Produttore:Red Hat
Prodotto: Red Hat build of Keycloak 26.0
Anno: 2025
CWE: CWE-287
CVSS: 0.0

Ulteriori risorse disponibili