توبیت
آنتی ویروس پادویش

آسیب پذیری بحرانی Keycloak امکان تصاحب حساب کاربران از طریق فرایند بازیابی رمز عبور را فراهم می کند

آسیب پذیری بحرانی Keycloak امکان تصاحب حساب کاربران از طریق فرایند بازیابی رمز عبور را فراهم می کند

به گزارش زوم تک، یک آسیب پذیری امنیتی بحرانی در Keycloak به مهاجمان اجازه می دهد بدون داشتن حساب کاربری یا احراز هویت قبلی، فرایند بازیابی رمز عبور کاربران را دستکاری کنند و برای حساب هدف رمز عبور جدید تعیین کنند. این نقص با شناسه CVE-2026-18963 شناخته می شود و امتیاز 9.1 از 10 را در معیار CVSS دریافت کرده است.

کانال بله زوم تکگیفت کارت

آسیب پذیری CVE-2026-18963 چگونه کار می کند؟

این مشکل در فرایند reset-credentials در بخش keycloak-services قرار دارد؛ بخشی که وظیفه مدیریت فرایندهای مرتبط با هویت و اعتبارنامه کاربران را بر عهده دارد.

در حالت عادی، زمانی که کاربر درخواست بازیابی رمز عبور می دهد، Keycloak یک لینک تایید را به آدرس ایمیل او ارسال می کند و کاربر باید این لینک را باز کند تا فرایند تغییر رمز عبور تکمیل شود.

اما وجود این آسیب پذیری باعث می شود مهاجم بتواند این مرحله تایید را دور بزند و فرایند تعیین رمز عبور جدید را برای حساب قربانی پیش ببرد. در صورت موفقیت، مهاجم می تواند کنترل حساب مورد نظر را به دست بگیرد.

حمله بدون احراز هویت انجام می شود

یکی از نگران کننده ترین ویژگی های این آسیب پذیری، نبود نیاز به احراز هویت اولیه است. مهاجم برای شروع حمله نیازی به داشتن حساب کاربری در سیستم ندارد و قربانی نیز مجبور نیست برای فعال شدن آسیب پذیری با مهاجم تعامل داشته باشد.

این موضوع شدت آسیب پذیری را افزایش می دهد، زیرا مهاجم می تواند از طریق شبکه و بدون دسترسی قبلی، حساب های موجود در یک سامانه Keycloak آسیب پذیر را هدف قرار دهد.

حساب های دارای دسترسی بالا خطر بیشتری دارند

هر حسابی که در یک نصب آسیب پذیر Keycloak قرار داشته باشد و قابلیت بازیابی رمز عبور برای آن فعال باشد، می تواند در معرض خطر قرار بگیرد. با این حال، تصاحب حساب های دارای سطح دسترسی بالا می تواند پیامد بسیار جدی تری برای سازمان داشته باشد.

Keycloak در بسیاری از زیرساخت ها به عنوان سامانه مرکزی مدیریت هویت استفاده می شود. بنابراین در صورتی که مهاجم بتواند یک حساب حساس را تصاحب کند، ممکن است بتواند از همان اعتبارنامه برای دسترسی به سرویس ها و برنامه های متصل به سامانه هویت نیز استفاده کند.

نسخه های آسیب پذیر و اصلاح شده

برای برطرف کردن این مشکل، نسخه های اصلاح شده برای شاخه های مختلف Keycloak منتشر شده اند. نسخه های 26.7.2، 26.6.6 و 26.4.15 این آسیب پذیری را برطرف کرده اند. نسخه 26.8.0 نیز شامل اصلاحیه امنیتی مربوط به این مشکل است.

سازمان هایی که از نسخه های آسیب پذیر استفاده می کنند باید وضعیت نسخه Keycloak خود را بررسی کرده و در سریع ترین زمان ممکن به یکی از نسخه های اصلاح شده ارتقا دهند. استفاده از نسخه های خارج از چرخه پشتیبانی نیز می تواند ریسک امنیتی بیشتری ایجاد کند.

اگر فعلا امکان به روزرسانی ندارید چه کار کنیم؟

در صورتی که نصب فوری نسخه اصلاح شده امکان پذیر نیست، غیرفعال کردن قابلیت بازیابی رمز عبور می تواند به عنوان یک اقدام موقت مسیر مورد استفاده در حمله را محدود کند.

البته این روش یک راهکار دائمی محسوب نمی شود، زیرا با غیرفعال شدن قابلیت بازیابی رمز عبور، کاربران دیگر نمی توانند از فرایند Self-Service برای بازنشانی رمز عبور خود استفاده کنند. بنابراین نصب نسخه اصلاح شده همچنان باید اولویت اصلی باشد.

چطور متوجه شویم از آسیب پذیری سوءاستفاده شده است؟

برای سازمان هایی که در زمان آسیب پذیر بودن نسخه Keycloak خود از آن استفاده کرده اند، بررسی لاگ ها و سوابق تغییر رمز عبور می تواند اقدام احتیاطی مهمی باشد.

تغییرات غیرمنتظره رمز عبور، فعالیت های مشکوک مرتبط با بازیابی حساب و تغییرات غیرعادی در اعتبارنامه کاربران می توانند نشانه هایی باشند که باید با دقت بیشتری بررسی شوند.

همچنین می توان سوابق ورود کاربران و رویدادهای مرتبط با مدیریت حساب ها را بررسی کرد تا مشخص شود آیا فعالیت غیرمعمولی در دوره آسیب پذیری رخ داده است یا خیر.

چرا این آسیب پذیری برای سازمان ها جدی است؟

Keycloak در بسیاری از سازمان ها فقط یک صفحه ورود ساده نیست، بلکه بخش مرکزی زیرساخت مدیریت هویت و دسترسی محسوب می شود. به همین دلیل، تصاحب یک حساب در این سامانه می تواند فراتر از یک حساب کاربری منفرد پیامد داشته باشد.

اگر حسابی با سطح دسترسی بالا تحت کنترل مهاجم قرار بگیرد، امکان دسترسی به سرویس ها و منابعی که به همان سیستم هویت متصل هستند نیز می تواند افزایش پیدا کند.

اقدام فوری برای مدیران Keycloak

مدیران سیستم باید ابتدا نسخه مورد استفاده خود را بررسی کنند و در صورت آسیب پذیر بودن، Keycloak را به یکی از نسخه های اصلاح شده ارتقا دهند. پس از آن نیز بهتر است سوابق ورود، تغییر رمز عبور، مدیریت کاربران و فعالیت های غیرعادی بررسی شود.

با توجه به امتیاز بالای این آسیب پذیری و امکان سوءاستفاده بدون احراز هویت، به تعویق انداختن به روزرسانی می تواند ریسک غیرضروری برای زیرساخت های مبتنی بر Keycloak ایجاد کند.

به این پست امتیاز بدید

نظرات در مورد : آسیب پذیری بحرانی Keycloak امکان تصاحب حساب کاربران از طریق فرایند بازیابی رمز عبور را فراهم می کند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *