CVE-2024-8883
Vulnerability Summary
Timeline
Description
A misconfiguration flaw was found in Keycloak. This issue can allow an attacker to redirect users to an arbitrary URL if a 'Valid Redirect URI' is set to http://localhost or http://127.0.0.1, enabling sensitive information such as authorization codes to be exposed to the attacker, potentially leading to session hijacking.
CVSS Metrics
- v3.1•MEDIUM•Score: 6.1CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
EPSS Trends
Current EPSS score: 2.11%• Percentile: 81%
Techniques & Countermeasures
- CWE-601•URL Redirection to Untrusted Site ('Open Redirect')
The web application accepts a user-controlled input that specifies a link to an external site, and uses that link in a redirect.
Affected Systems
- chainguard•keycloak
< 25.0.6-r0
- wolfi•keycloak
< 25.0.6-r0
- org.keycloak•keycloak-services
< 22.0.13 | ≥ 23.0.0, < 24.0.8 | ≥ 25.0.0, < 25.0.6
- redhat•build_of_keycloak
na
- redhat•openshift_container_platform
4.11 | 4.12
- redhat•openshift_container_platform_for_ibm_z
4.9 | 4.10
- redhat•openshift_container_platform_for_linuxone
4.9 | 4.10
- redhat•openshift_container_platform_for_power
4.9 | 4.10
- redhat•single_sign-on
na | 7.6
- redhat•eap8-eap-product-conf-parent
< 0:800.4.1-1.GA_redhat_00001.1.el8eap | < 0:800.4.1-1.GA_redhat_00001.1.el9eap
- redhat•eap8-eap-product-conf-wildfly-ee-feature-pack
< 0:800.4.1-1.GA_redhat_00001.1.el8eap | < 0:800.4.1-1.GA_redhat_00001.1.el9eap
- redhat•eap8-wildfly
< 0:8.0.4-3.GA_redhat_00007.1.el8eap | < 0:8.0.4-3.GA_redhat_00007.1.el9eap
- redhat•eap8-wildfly-java-jdk11
< 0:8.0.4-3.GA_redhat_00007.1.el8eap | < 0:8.0.4-3.GA_redhat_00007.1.el9eap
- redhat•eap8-wildfly-java-jdk17
< 0:8.0.4-3.GA_redhat_00007.1.el8eap | < 0:8.0.4-3.GA_redhat_00007.1.el9eap
- redhat•eap8-wildfly-java-jdk21
< 0:8.0.4-3.GA_redhat_00007.1.el8eap | < 0:8.0.4-3.GA_redhat_00007.1.el9eap
- redhat•eap8-wildfly-modules
< 0:8.0.4-3.GA_redhat_00007.1.el8eap | < 0:8.0.4-3.GA_redhat_00007.1.el9eap
References (30)
- https://access.redhat.com/errata/RHSA-2024:10385
- https://access.redhat.com/errata/RHSA-2024:10386
- https://access.redhat.com/errata/RHSA-2024:6878
- https://access.redhat.com/errata/RHSA-2024:6879
- https://access.redhat.com/errata/RHSA-2024:6880
- https://access.redhat.com/errata/RHSA-2024:6882
- https://access.redhat.com/errata/RHSA-2024:6886
- https://access.redhat.com/errata/RHSA-2024:6887
- https://access.redhat.com/errata/RHSA-2024:6888
- https://access.redhat.com/errata/RHSA-2024:6889
- https://access.redhat.com/errata/RHSA-2024:6890
- https://access.redhat.com/errata/RHSA-2024:8823
- https://access.redhat.com/errata/RHSA-2024:8824
- https://access.redhat.com/errata/RHSA-2024:8826
- https://access.redhat.com/security/cve/CVE-2024-8883
- https://bugzilla.redhat.com/show_bug.cgi?id=2312511
- https://github.com/keycloak/keycloak/blob/main/services/src/main/java/org/keycloak/protocol/oidc/utils/RedirectUtils.java
- https://github.com/keycloak/keycloak/security/advisories/GHSA-w8gr-xwp4-r9f7
- https://nvd.nist.gov/vuln/detail/CVE-2024-8883
- https://github.com/keycloak/keycloak/releases/tag/25.0.6
- https://github.com/keycloak/keycloak
- https://access.redhat.com/security/updates/classification/#moderate
- https://access.redhat.com/documentation/en-us/red_hat_jboss_enterprise_application_platform/8.0/
- https://access.redhat.com/articles/7090605
- https://issues.redhat.com/browse/JBEAP-28488
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_10386.json
- https://www.cve.org/CVERecord?id=CVE-2024-8883
- https://access.redhat.com/downloads/content/package-browser/
- https://catalog.redhat.com/software/containers/
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/8xxx/CVE-2024-8883.json