1.7. 26.0.10 的更新
此发行版本包含几个 已解决的问题、CVE 修复以及发送重置电子邮件的更改。
1.7.1. CVE 修复 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
- CVE-2025-0604 Authentication Bypass Due to Missing LDAP Bind After Password Reset in Keycloak
- CVE-2025-1391 Keycloak 可能允许用户错误地将机构分配给用户
1.7.2. 更改发送重置电子邮件 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
在以前的版本中,如果使用相同的身份验证会话(相同身份验证会话),重置凭证流(忘记密码 功能)在重置凭据后保持登录。对于联邦用户供应商,此行为可能是安全问题。试想一下,一个提供程序实施可以检测 已启用 的用户,执行一次成功的密码更改,但以某种方式验证用户密码失败。在这种情况下,重置凭证流允许用户在不允许使用正常浏览器流登录密码后登录。这种情境是不常见的情况,但默认应该避免它。
在当前发行版本中,验证器 reset-credential-email
(Send Reset Email)有一个新的配置选项,名为 force-login
(在重置后强制登录)有三个可能值:
-
true
- 始终强制登录 -
false
- 以前在使用同一身份验证会话时使用户登录的行为 -
only-federated
- 强制联邦用户再次进行身份验证的默认值,并为存储在 Red Hat build of Keycloak 的内部数据库的用户保留之前的行为
有关更改此选项的详情,请参阅启用忘记密码。