Une mise à jour substantielle de l’enregistrement CVE documente un contournement de protection anti-rejeu dans Keycloak stateless avec MySQL ou MariaDB, affectant notamment les assertions client JWT, preuves DPoP et codes TOTP à usage unique.
Analyse technique
La sémantique par défaut du nombre de lignes renvoyé par le pilote MySQL/MariaDB ne correspondait pas à l’hypothèse de la logique applicative Keycloak. Lors de l’enregistrement d’un artefact déjà consommé, cette divergence pouvait faire accepter son rejeu comme une première utilisation.
Impact, versions et correctif
Détection / vérification
Rechercher la réutilisation d’identifiants d’artefacts, d’assertions client, de preuves DPoP ou de codes TOTP dans les journaux d’authentification et du token endpoint.
Action recommandée
Passer à Keycloak 26.7.4 ou plus récent ; à défaut, appliquer immédiatement useAffectedRows=true aux déploiements stateless MySQL/MariaDB.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 3 source(s).