Keycloak corrige une fusion erronée de permissions UMA lorsque deux propriétaires possèdent des ressources portant le même nom.
Analyse technique
Lors du traitement de tickets de permission par l’endpoint de jeton d’autorisation UMA, des permissions associées à deux ressources distinctes mais homonymes pouvaient être fusionnées. Le jeton résultant pouvait alors porter des scopes pour une ressource de victime non destinée au demandeur.
Impact, versions et correctif
Détection / vérification
Auditer les jetons UMA et les décisions d’autorisation lorsque des ressources homonymes appartiennent à des propriétaires distincts.
Action recommandée
Appliquer le correctif Keycloak disponible pour votre branche supportée et examiner les autorisations UMA délivrées pour des ressources homonymes.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).