SCA: security update for org.keycloak:keycloak-services (GHSA-8rmm-gm28-pj8q)

medium Tenable Cloud Security Plugin ID 412844

Description

There are packages installed that are affected by a vulnerability referenced in the following CVE:

- A flaw was found in the SAML client registration in Keycloak that could allow an administrator to register
malicious JavaScript URIs as Assertion Consumer Service POST Binding URLs (ACS), posing a Cross-Site
Scripting (XSS) risk. This issue may allow a malicious admin in one realm or a client with registration
access to target users in different realms or applications, executing arbitrary JavaScript in their
contexts upon form submission. This can enable unauthorized access and harmful actions, compromising the
confidentiality, integrity, and availability of the complete KC instance. (CVE-2023-6717)

See Also

https://github.com/advisories/GHSA-8rmm-gm28-pj8q

Plugin Details

Severity: Medium

ID: 412844

Version: Revision 1.11

Type: Local

Family: SCA Checks

Published: 1/23/2025

Updated: 7/2/2026

Supported Sensors: Tenable Cloud Security, Tenable Self-Hosted Container Security

Risk Information

VPR

Risk Factor: Medium

Score: 4.5

Percentile: 57.32

Vendor

Vendor Severity: Medium

CVSS v2

Risk Factor: Medium

Base Score: 6.4

Temporal Score: 4.7

Vector: CVSS2#AV:N/AC:H/Au:M/C:C/I:C/A:P

CVSS Score Source: CVE-2023-6717

CVSS v3

Risk Factor: Medium

Base Score: 6

Temporal Score: 5.2

Vector: CVSS:3.0/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:L

Temporal Vector: CVSS:3.0/E:U/RL:O/RC:C

Vulnerability Information

Exploit Ease: No known exploits are available

Patch Publication Date: 4/17/2024

Vulnerability Publication Date: 4/17/2024

Reference Information

CVE: CVE-2023-6717