Keycloak <= 26.3.2 SMTP 插入 (GHSA-qj5r-2r5p-phc7)

medium Nessus Plugin ID 246413

概要

遠端主機缺少一個或多個安全性更新。

說明

遠端主機上安裝的 Keycloak 版本為 26.3.2版或更舊版本。因此會受到 GHSA-qj5r-2r5p-phc7 公告中參照的 SMTP 插入弱點影響。

- 在 Keycloak-services 中發現一個弱點。電子郵件註冊期間使用的特殊字元可能會執行 SMTP 插入並意外傳送不需要的簡短電子郵件。電子郵件限制為 64 個字元 (電子郵件的有限本機部分)因此攻擊僅限於非常簡短的電子郵件 (主旨和少量資料例如 60 個字元)。此缺陷唯一的直接後果是會從 Keycloak 伺服器傳送來路不明的電子郵件。不過此動作可能是更複雜攻擊的先兆。
(CVE-2025-8419)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

請參閱廠商公告

另請參閱

https://github.com/advisories/GHSA-qj5r-2r5p-phc7

Plugin 詳細資訊

嚴重性: Medium

ID: 246413

檔案名稱: keycloak_GHSA-qj5r-2r5p-phc7.nasl

版本: 1.1

類型: local

代理程式: unix

系列: Misc.

已發布: 2025/8/8

已更新: 2025/8/8

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.3

CVSS v2

風險因素: Medium

基本分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2025-8419

CVSS v3

風險因素: Medium

基本分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

弱點資訊

CPE: cpe:/a:keycloak:keycloak

必要的 KB 項目: installed_sw/Keycloak

修補程式發佈日期: 2025/8/6

弱點發布日期: 2025/8/6

參考資訊

CVE: CVE-2025-8419

IAVB: 2025-B-0130