From 8f62c5bc5f405d12ef48e2381fb68a49820513d5 Mon Sep 17 00:00:00 2001
From: Marek Posolda <mposolda@gmail.com>
Date: Wed, 30 Mar 2022 09:55:26 +0000
Subject: [PATCH] OIDC RP-Initiated logout endpoint (#10887)
---
src/main/java/org/keycloak/protocol/cas/utils/RedirectUtils.java | 26 +++++++++++++++++---------
1 files changed, 17 insertions(+), 9 deletions(-)
diff --git a/src/main/java/org/keycloak/protocol/cas/utils/RedirectUtils.java b/src/main/java/org/keycloak/protocol/cas/utils/RedirectUtils.java
index dd8cebb..2c7f53b 100644
--- a/src/main/java/org/keycloak/protocol/cas/utils/RedirectUtils.java
+++ b/src/main/java/org/keycloak/protocol/cas/utils/RedirectUtils.java
@@ -24,6 +24,7 @@
import org.keycloak.models.KeycloakSession;
import org.keycloak.models.KeycloakUriInfo;
import org.keycloak.models.RealmModel;
+import org.keycloak.protocol.oidc.OIDCLoginProtocol;
import org.keycloak.services.Urls;
import org.keycloak.services.util.ResolveRelative;
@@ -31,6 +32,7 @@
import java.util.Collection;
import java.util.HashSet;
import java.util.Set;
+import java.util.stream.Collectors;
/**
* @author <a href="mailto:sthorger@redhat.com">Stian Thorgersen</a>
@@ -39,6 +41,12 @@
private static final Logger logger = Logger.getLogger(RedirectUtils.class);
+ /**
+ * This method is deprecated for performance and security reasons and it is available just for the
+ * backwards compatibility. It is recommended to use some other methods of this class where the client is given as an argument
+ * to the method, so we know the client, which redirect-uri we are trying to resolve.
+ */
+ @Deprecated
public static String verifyRealmRedirectUri(KeycloakSession session, String redirectUri) {
Set<String> validRedirects = getValidateRedirectUris(session);
return verifyRedirectUri(session, null, redirectUri, validRedirects, true);
@@ -69,17 +77,17 @@
return resolveValidRedirects;
}
+ @Deprecated
private static Set<String> getValidateRedirectUris(KeycloakSession session) {
- Set<String> redirects = new HashSet<>();
- for (ClientModel client : session.getContext().getRealm().getClients()) {
- if (client.isEnabled()) {
- redirects.addAll(resolveValidRedirects(session, client.getRootUrl(), client.getRedirectUris()));
- }
- }
- return redirects;
+ RealmModel realm = session.getContext().getRealm();
+ return session.clientStorageManager().getAllRedirectUrisOfEnabledClients(realm).entrySet().stream()
+ .filter(me -> me.getKey().isEnabled() && OIDCLoginProtocol.LOGIN_PROTOCOL.equals(me.getKey().getProtocol()) && !me.getKey().isBearerOnly() && (me.getKey().isStandardFlowEnabled() || me.getKey().isImplicitFlowEnabled()))
+ .map(me -> resolveValidRedirects(session, me.getKey().getRootUrl(), me.getValue()))
+ .flatMap(Collection::stream)
+ .collect(Collectors.toSet());
}
- private static String verifyRedirectUri(KeycloakSession session, String rootUrl, String redirectUri, Set<String> validRedirects, boolean requireRedirectUri) {
+ public static String verifyRedirectUri(KeycloakSession session, String rootUrl, String redirectUri, Set<String> validRedirects, boolean requireRedirectUri) {
KeycloakUriInfo uriInfo = session.getContext().getUri();
RealmModel realm = session.getContext().getRealm();
@@ -116,7 +124,7 @@
boolean valid = matchesRedirects(resolveValidRedirects, r);
- if (!valid && r.startsWith(Constants.INSTALLED_APP_URL) && r.indexOf(':', Constants.INSTALLED_APP_URL.length()) >= 0) {
+ if (!valid && (r.startsWith(Constants.INSTALLED_APP_URL) || r.startsWith(Constants.INSTALLED_APP_LOOPBACK)) && r.indexOf(':', Constants.INSTALLED_APP_URL.length()) >= 0) {
int i = r.indexOf(':', Constants.INSTALLED_APP_URL.length());
StringBuilder sb = new StringBuilder();
--
Gitblit v1.10.0