CVE-2025-1391

A flaw was found in the Keycloak organization feature, which allows the incorrect assignment of an organization to a user if their username or email matches the organization’s domain pattern. This issue occurs at the mapper level, leading to misrepresentation in tokens. If an application relies on these claims for authorization, it may incorrectly assume a user belongs to an organization they are not a member of, potentially granting unauthorized access or privileges.
Configurations

No configuration.

History

10 Mar 2025, 19:15

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2025:2544 -

10 Mar 2025, 18:15

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2025:2545 -
Summary
  • (es) Se encontró una falla en la función de organización de Keycloak, que permite la asignación incorrecta de una organización a un usuario si su nombre de usuario o correo electrónico coincide con el patrón de dominio de la organización. Este problema ocurre en el nivel del asignador, lo que genera una representación errónea en los tokens. Si una aplicación se basa en estas afirmaciones para la autorización, puede asumir incorrectamente que un usuario pertenece a una organización de la que no es miembro, lo que podría otorgar acceso o privilegios no autorizados.

17 Feb 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-02-17 14:15

Updated : 2025-03-10 19:15


NVD link : CVE-2025-1391

Mitre link : CVE-2025-1391

CVE.ORG link : CVE-2025-1391


JSON object : View

Products Affected

No product.

CWE
CWE-284

Improper Access Control