[CVE-2026-18211] (中文(简体) ). 安全客户端用户端本地主机例外接受本地主机前置攻击器域
作者: ahus1创建于 2026年7月29日更新于 2026年9月17日
标签area/oidcpriority/importantkind/cvebackport/26.6team/core-protocolsbackport/26.7
CVE-2026-18211: Keycloak 中的 secure-client-uris 客户端策略执行器中发现了一个漏洞。在允许 http-on-localhost 为 true 时,执行器会允许非 HTTPS 重定向 URI,而不是解析 URI 以验证主机组件。攻击者可以利用此漏洞,通过使用以允许的前缀开头但指向攻击者控制的域(例如 http://localhost.evil.test)的重定向 URI 来注册客户端。如果策略范围限定于 authorization_code 请求,则无法阻止注册或随后使用恶意 URI。当受害者通过攻击者的客户端进行身份验证时,授权码会以明文 HTTP 格式传输到攻击者的服务器。这使得攻击者能够拦截授权码,并可能获得对受害者会话的未授权访问。
内容来源: keycloak/keycloak