Keycloak corrige une résolution de client insuffisamment isolée par realm dans l’Admin REST API, susceptible d’exposer ou de modifier des configurations de clients du realm master.
Analyse technique
Un cache mémoire par requête résolvait des clients par identifiant unique sans vérifier que le client appartenait au realm présent dans le chemin de la requête. Un administrateur délégué pouvait ainsi viser un client d’un autre realm via un realm qu’il contrôle.
Impact, versions et correctif
Détection / vérification
Auditer les appels Admin REST API visant des clients dont le realm du chemin ne correspond pas au realm propriétaire attendu ; surveiller les changements de redirect URIs et de secrets client.
Action recommandée
Appliquer le correctif Keycloak fourni par l’éditeur dès disponibilité dans votre branche supportée et examiner les modifications récentes de configuration des clients.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).