1.6. 24.0.7 更新
此发行版本包含多个 固定的问题,以及以下附加更改。
1.6.1. CVE 修复 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
- CVE-2024-7318 One Time Passcode (OTP)比过期时间较长(double)有效。
- CVE-2024-7260 Open Redirect on Account 页面中可能会导致用户访问恶意网页。
- elytron SAML 适配器中的 CVE-2024-7341 会话修复,以更好地保护可能的 Cookie hijack。
1.6.2. 被暴强制阻止的并发登录请求 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
在此版本之前,如果攻击者启动了很多并行登录尝试,攻击者有机会猜测密码,而不是强行强制的密码。发生这种情况的原因是,Brute force check 在 Brute Force Protector 被锁定用户之前发生。在本发行版本中,Brute Force Protector 拒绝在同一服务器中进行另一个登录时发生的所有登录尝试。
如果您需要禁用此功能,请运行以下命令:
bin/kc.[sh|bat] start --spi-brute-force-protector-default-brute-force-detector-allow-concurrent-requests=true