A flaw was found in Keycloak’s WebAuthn registration component. This vulnerability allows an attacker to bypass the configured attestation policy and register untrusted or forged authenticators via submission of an attestation object with fmt: "none", even when the realm is configured to require direct attestation. This can lead to weakened authentication integrity and unauthorized authenticator registration.
Keycloak's WebAuthn registration allows attackers to bypass attestation policies by submitting forged authenticators with fmt: 'none', even when direct attestation is required. This weakens authentication integrity and enables unauthorized authenticator registration in affected systems.
يوجد خلل في مكون تسجيل WebAuthn في Keycloak يسمح للمهاجمين بتجاوز سياسات التحقق من الهوية المكونة. يمكن للمهاجمين تقديم كائنات تحقق مزيفة بصيغة 'none' حتى عندما يكون النظام مكونًا لطلب التحقق المباشر. هذا يضعف سلامة المصادقة ويسمح بتسجيل مصادقات غير مصرح بها.
Keycloak's WebAuthn registration allows attackers to bypass attestation policies by submitting forged authenticators with fmt: 'none', even when direct attestation is required. This weakens authentication integrity and enables unauthorized authenticator registration in affected systems.
Update Keycloak to the latest patched version that properly validates attestation policies. Enforce direct attestation requirements at the realm level and verify that WebAuthn registration components reject fmt: 'none' attestation objects when direct attestation is mandated. Implement additional authentication controls and monitor for suspicious authenticator registrations.
قم بتحديث Keycloak إلى أحدث إصدار مصحح يتحقق بشكل صحيح من سياسات التحقق من الهوية. فرض متطلبات التحقق المباشر على مستوى المجال والتحقق من رفض مكونات تسجيل WebAuthn لكائنات التحقق من الهوية fmt: 'none' عند طلب التحقق المباشر. تنفيذ عناصر تحكم مصادقة إضافية ومراقبة التسجيلات المريبة للمصادقات.