CVE-2022-4137
published 2023-09-25CVE-2022-4137: A reflected cross-site scripting (XSS) vulnerability was found in the 'oob' OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious…
PriorityP425medium6.1CVSS 3.1
AVNACLPRNUIRSCCLILAN
EPSS
1.15%
63.1th percentile
A reflected cross-site scripting (XSS) vulnerability was found in the 'oob' OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page. This flaw requires a user or administrator to interact with a link in order to be vulnerable. This may compromise user details, allowing it to be changed or collected by an attacker.
Affected
1 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| redhat | single_sign-on | — | — |
CVSS provenance
nvdv3.16.1MEDIUMCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
vendor_redhat8.1HIGH
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
Keycloak Cross-site Scripting on OpenID connect login service
ghsa·2023-03-01
CVE-2022-4137 [HIGH] CWE-116 Keycloak Cross-site Scripting on OpenID connect login service
Keycloak Cross-site Scripting on OpenID connect login service
A reflected cross-site scripting (XSS) vulnerability was found in the `oob` OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page.
OSV
Keycloak Cross-site Scripting on OpenID connect login service
osv·2023-03-01
CVE-2022-4137 [HIGH] Keycloak Cross-site Scripting on OpenID connect login service
Keycloak Cross-site Scripting on OpenID connect login service
A reflected cross-site scripting (XSS) vulnerability was found in the `oob` OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page.
Red Hat
keycloak: reflected XSS attack
vendor_redhat·2023-03-01·CVSS 8.1
CVE-2022-4137 [HIGH] CWE-81 keycloak: reflected XSS attack
keycloak: reflected XSS attack
A reflected cross-site scripting (XSS) vulnerability was found in the 'oob' OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page. This flaw requires a user or administrator to interact with a link in order to be vulnerable. This may compromise user details, allowing it to be changed or collected by an attacker.
A reflected cross-site scripting (XSS) vulnerability was found in the 'oob' OAuth endpoint due to incorrect null-byte handling. This issue allows a malicious link to insert an arbitrary URI into a Keycloak error page. This flaw requires a user or administrator to interact with a link in order to be vulnerable. This may compromise user details, allowing it to be ch
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
https://access.redhat.com/errata/RHSA-2023:1043https://access.redhat.com/errata/RHSA-2023:1044https://access.redhat.com/errata/RHSA-2023:1045https://access.redhat.com/errata/RHSA-2023:1049https://access.redhat.com/security/cve/CVE-2022-4137https://bugzilla.redhat.com/show_bug.cgi?id=2148496https://access.redhat.com/errata/RHSA-2023:1043https://access.redhat.com/errata/RHSA-2023:1044https://access.redhat.com/errata/RHSA-2023:1045https://access.redhat.com/errata/RHSA-2023:1049https://access.redhat.com/security/cve/CVE-2022-4137https://bugzilla.redhat.com/show_bug.cgi?id=2148496
2023-09-25
Published