CVE-2024-53843
@dapperduckling/keycloak-connector-server is an opinionated series of libraries for Node.js applications and frontend clients to interface with keycloak. A Reflected Cross-Site Scripting (XSS) vulnerability was discovered in the authentication flow of the application. This issue arises due to improper sanitization of the URL parameters, allowing the URL bar's contents to be injected and reflected into the HTML page. An attacker could craft a malicious URL to execute arbitrary JavaScript in the browser of a victim who visits the link.
Leer descripción completaMostrar menos
Any application utilizing this authentication library is vulnerable. Users of the application are at risk if they can be lured into clicking on a crafted malicious link. The vulnerability has been patched in version 2.5.5 by ensuring proper sanitization and escaping of user input in the affected URL parameters. Users are strongly encouraged to upgrade. If upgrading is not immediately possible, users can implement the following workarounds: 1. Employ a Web Application Firewall (WAF) to block malicious requests containing suspicious URL parameters. or 2. Apply input validation and escaping directly within the application’s middleware or reverse proxy layer, specifically targeting the affected parameters.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
- Puntuación base: 8.1
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.51%
- Percentil entre todas las CVEs puntuadas: 41
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1189Drive-by Compromiseinitial access95 % - Impacto principal
T1059.007JavaScriptexecution90 %
XSS reflejado en parámetros URL sin sanitizar (CWE-79); UI:R indica interacción del usuario; inyección de JavaScript en navegador confirma T1189 y T1059.007.
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-79
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2024-53843",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2024-53843",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2024-11-26T15:36:58.618382Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 8.1,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.2,
"exploitabilityScore": 2.8
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "DapperDuckling",
"product": "keycloak-connector",
"versions": [
{
"status": "affected",
"version": "< 2.5.5"
}
]
}
]
},
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"affectedData": [
{
"cpes": [
"cpe:2.3:a:cloud_native_computing_foundation:keycloak-connector:*:*:*:*:*:*:*:*"
],
"vendor": "cloud_native_computing_foundation",
"product": "keycloak-connector",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "2.5.5",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
}
]
}
],
"published": "2024-11-26T00:15:07.430",
"references": [
{
"url": "https://github.com/DapperDuckling/keycloak-connector/security/advisories/GHSA-w5rq-g9r6-vrcg",
"source": "security-advisories@github.com"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-79"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "@dapperduckling/keycloak-connector-server is an opinionated series of libraries for Node.js applications and frontend clients to interface with keycloak. A Reflected Cross-Site Scripting (XSS) vulnerability was discovered in the authentication flow of the application. This issue arises due to improper sanitization of the URL parameters, allowing the URL bar's contents to be injected and reflected into the HTML page. An attacker could craft a malicious URL to execute arbitrary JavaScript in the browser of a victim who visits the link. Any application utilizing this authentication library is vulnerable. Users of the application are at risk if they can be lured into clicking on a crafted malicious link. The vulnerability has been patched in version 2.5.5 by ensuring proper sanitization and escaping of user input in the affected URL parameters. Users are strongly encouraged to upgrade. If upgrading is not immediately possible, users can implement the following workarounds: 1. Employ a Web Application Firewall (WAF) to block malicious requests containing suspicious URL parameters. or 2. Apply input validation and escaping directly within the application’s middleware or reverse proxy layer, specifically targeting the affected parameters."
},
{
"lang": "es",
"value": "@dapperduckling/keycloak-connector-server es una serie de bibliotecas para aplicaciones Node.js y clientes frontend para interactuar con keycloak. Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el flujo de autenticación de la aplicación. Este problema surge debido a una desinfección inadecuada de los parámetros de la URL, lo que permite que el contenido de la barra de URL se inyecte y se refleje en la página HTML. Un atacante podría manipular una URL maliciosa para ejecutar JavaScript arbitrario en el navegador de una víctima que visite el enlace. Cualquier aplicación que utilice esta biblioteca de autenticación es vulnerable. Los usuarios de la aplicación corren riesgo si se les puede engañar para que hagan clic en un enlace malicioso manipulado. La vulnerabilidad se ha corregido en la versión 2.5.5 al garantizar la limpieza adecuada y el escape de la entrada del usuario en los parámetros de URL afectados. Se recomienda encarecidamente a los usuarios que actualicen. Si la actualización no es posible de inmediato, los usuarios pueden implementar las siguientes soluciones alternativas: 1. Emplear un firewall de aplicaciones web (WAF) para bloquear las solicitudes maliciosas que contengan parámetros de URL sospechosos. o 2. Aplicar la validación de entrada y el escape directamente dentro de la capa de proxy inverso o middleware de la aplicación, apuntando específicamente a los parámetros afectados."
}
],
"lastModified": "2026-06-17T08:09:24.140",
"sourceIdentifier": "security-advisories@github.com"
}