CVE-2023-6717 - CVE House
Back to Database
Status published Medium CVE-2023-6717

Keycloak: xss via assertion consumer service url in saml post-binding flow

Vulnerability Description

A flaw was found in the SAML client registration in Keycloak that could allow an administrator to register malicious JavaScript URIs as Assertion Consumer Service POST Binding URLs (ACS), posing a Cross-Site Scripting (XSS) risk. This issue may allow a malicious admin in one realm or a client with registration access to target users in different realms or applications, executing arbitrary JavaScript in their contexts upon form submission. This can enable unauthorized access and harmful actions, compromising the confidentiality, integrity, and availability of the complete KC instance.

Impact Analysis

Refer to official advisory for detailed impact metrics.

Remediation

Ensure systems are updated to the latest vendor-supplied patch levels.

THREAT MONITOR

Am I Vulnerable?

Launch our assessment wizard to check if your infrastructure is exposed to • CVE-2023-6717

Credits & Attribution

No credits recorded in the NVD database.

Affected Vendor

Affected Software

Red Hat AMQ Broker 7, Red Hat build of Keycloak 22, Red Hat build of Keycloak 22.0.10, RHOSS-1.33-RHEL-8, RHPAM 7.13.5 async, Migration Toolkit for Applications 6, Migration Toolkit for Applications 7, Red Hat build of Apicurio Registry 2, Red Hat build of Quarkus, Red Hat Data Grid 8, Red Hat Decision Manager 7, Red Hat Developer Hub, Red Hat Fuse 7, Red Hat JBoss Data Grid 7, Red Hat JBoss Enterprise Application Platform 6, Red Hat JBoss Enterprise Application Platform 7, Red Hat JBoss Enterprise Application Platform 8, Red Hat JBoss Enterprise Application Platform Expansion Pack, Red Hat OpenShift GitOps, Red Hat Process Automation 7, Red Hat Single Sign-On 7
Vulnerable Versions:
0, 24.0.0, 22.0.10-1, 22-13, 22-16, 1.33.0-5, 1.33.0-3

Timeline

Official Publish: April 25th, 2024
Last Modified: June 2nd, 2026
Added to House: July 22nd, 2026

CVSS Vectors

V3: CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:L

Weaknesses (CWE)