1.6. 24.0.7 の更新
このリリースには、いくつかの 問題の修正 と次の追加の変更が含まれています。
1.6.1. CVE 修正
- CVE-2024-7318 ワンタイムパスコード (OTP) の有効期間は、有効期限よりも長く (2 倍) なっています。
- CVE-2024-7260 アカウントページのオープンリダイレクトの脆弱性により、ユーザーが悪意のある Web ページにアクセスする可能性があります。
- CVE-2024-7341 Cookie ハイジャックの可能性に対する保護を強化するために、elytron SAML アダプターでセッションを固定します。
1.6.2. brute force によってブロックされる同時ログイン要求
このリリースより前は、攻撃者が多くの並列ログイン試行を開始した場合、攻撃者はブルートフォースで許可されているよりもパスワードを推測する可能性が高くなっていました。この状況は、ブルートフォース Protector がユーザーをロックする前にブルートフォースチェックが発生したために発生しました。このリリースでは、Brute Force Protector は、同じサーバーに別のログイン中に発生するすべてのログイン試行を拒否します。
この機能を無効にする必要がある場合は、以下のコマンドを実行します。
bin/kc.[sh|bat] start --spi-brute-force-protector-default-brute-force-detector-allow-concurrent-requests=true
bin/kc.[sh|bat] start --spi-brute-force-protector-default-brute-force-detector-allow-concurrent-requests=true