CVE-2024-11736

A vulnerability was found in Keycloak. Admin users may have to access sensitive server environment variables and system properties through user-configurable URLs. When configuring backchannel logout URLs or admin URLs, admin users can include placeholders like ${env.VARNAME} or ${PROPNAME}. The server replaces these placeholders with the actual values of environment variables or system properties during URL processing.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) Se encontró una vulnerabilidad en Keycloak. Los usuarios administradores pueden tener que acceder a variables de entorno de servidor confidenciales y propiedades del sistema a través de URL configurables por el usuario. Al configurar las URL de cierre de sesión de backchannel o las URL de administrador, los usuarios administradores pueden incluir marcadores de posición como ${env.VARNAME} o ${PROPNAME}. El servidor reemplaza estos marcadores de posición con los valores reales de las variables de entorno o las propiedades del sistema durante el procesamiento de URL.

14 Jan 2025, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-01-14 09:15

Updated : 2026-04-15 00:35


NVD link : CVE-2024-11736

Mitre link : CVE-2024-11736

CVE.ORG link : CVE-2024-11736


JSON object : View

Products Affected

No product.

CWE
CWE-526

Cleartext Storage of Sensitive Information in an Environment Variable