Keycloak < 26.4.4 偵錯模式 JDWP 連接埠曝險 (CVE-2025-11538)

medium Nessus Plugin ID 297528

概要

遠端主機缺少一個或多個安全性更新。

說明

遠端主機上安裝的 Keycloak 版本低於 26.4.4,因此受到一個連接埠暴露弱點影響

- Keycloak 的伺服器發行版本中存在一個弱點其中啟用偵錯模式 (--debug) 會不安全地預設為將 Java Debug Wire Protocol (JDWP) 連接埠系結至所有網路介面 (0.0.0.0)。這會將除錯連接埠暴露給本機網路進而允許相同網路區段上的攻擊者附加遠端除錯程式並在 Keycloak Java 虛擬機器內執行遠端程式碼。 (CVE-2025-11538)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

請參閱廠商公告

另請參閱

https://github.com/advisories/GHSA-j4vq-q93m-4683

Plugin 詳細資訊

嚴重性: Medium

ID: 297528

檔案名稱: keycloak_26_4_4.nasl

版本: 1.2

類型: local

代理程式: unix

系列: Misc.

已發布: 2026/2/2

已更新: 2026/2/3

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: Medium

基本分數: 6.2

時間性分數: 4.6

媒介: CVSS2#AV:A/AC:H/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2025-11538

CVSS v3

風險因素: Medium

基本分數: 6.8

時間性分數: 5.9

媒介: CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:keycloak:keycloak

必要的 KB 項目: installed_sw/Keycloak

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/11/7

弱點發布日期: 2025/12/1

參考資訊

CVE: CVE-2025-11538

IAVB: 2026-B-0023