Keycloak LDAP用户联邦组件曝Java反序列化漏洞(CVE-2025-13467)

本文详细分析了Keycloak LDAP用户联邦组件中存在的一个安全漏洞(CVE-2025-13467)。该漏洞允许经过身份验证的领域管理员通过配置恶意LDAP服务器,触发不受信任的Java对象反序列化,从而可能造成安全风险。

Keycloak LDAP用户联邦组件曝Java反序列化漏洞(CVE-2025-13467)

漏洞详情

包管理器: Maven 受影响组件: org.keycloak:keycloak-ldap-federation 受影响版本: < 26.4.6 已修复版本: 26.4.6

描述

在Keycloak LDAP用户联邦提供者中发现一个缺陷。该漏洞允许经过身份验证的领域管理员通过恶意的LDAP服务器配置,触发不受信任的Java对象反序列化。

参考链接

漏洞信息

  • 严重等级: 中危
  • CVSS 3.1 总体评分: 5.5
  • CVSS 3.1 基本向量: AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
  • CWE类别: CWE-502 - 不受信任数据的反序列化
  • CVE ID: CVE-2025-13467
  • GHSA ID: GHSA-93vm-mqpw-8wh3
  • 源代码仓库: keycloak/keycloak

时间线

  • NVD发布日期: 2025年11月25日
  • GitHub安全公告数据库发布日期: 2025年11月25日
  • 评审日期: 2025年11月26日
  • 最后更新日期: 2025年11月26日

基础指标详解

  • 攻击向量(AV): 网络
  • 攻击复杂度(AC):
  • 所需权限(PR):
  • 用户交互(UI):
  • 影响范围(S): 变更
  • 机密性影响(C):
  • 完整性影响(I):
  • 可用性影响(A):
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计