SHA-1 Already broken 23 places See details
XML signature or encryption algorithm
An XML Signature or XML Encryption algorithm URI - SAML, XAdES or WS-Security. The URI names the algorithm exactly, and a signature URI names its digest as well, so `#rsa-sha1` reports both the key and the broken digest.
Federated login and signed XML documents name their cryptography in a web address. Some of those addresses name algorithms that are already broken.
What to do. Move off `#rsa-sha1` first: that signature is forgeable today, with no quantum computer involved. The key algorithm changes with the wider migration.
-
js/apps/admin-ui/src/clients/add/SamlEncryption.tsx:125
{ key: "http://www.w3.org/2000/09/xmldsig#sha1", value: "SHA-1" }, -
model/jpa/src/main/java/org/keycloak/connections/jpa/updater/liquibase/custom/JpaUpdate26_4_0_SamlEncryptionAttributes.java:38
statements.add(createInsertQueryForAttribute("saml.encryption.digestMethod", "http://www.w3.org/2000/09/xmldsig#sha1")); -
model/storage-private/src/main/java/org/keycloak/storage/datastore/DefaultExportImportManager.java:589
app.setAttribute("saml.encryption.digestMethod", "http://www.w3.org/2000/09/xmldsig#sha1"); -
saml-core-api/src/main/java/org/keycloak/saml/common/constants/JBossSAMLConstants.java:231
SIGNATURE_SHA1_WITH_DSA("http://www.w3.org/2000/09/xmldsig#dsa-sha1"), -
saml-core-api/src/main/java/org/keycloak/saml/common/constants/JBossSAMLConstants.java:232
SIGNATURE_SHA1_WITH_RSA("http://www.w3.org/2000/09/xmldsig#rsa-sha1"), -
saml-core-api/src/main/java/org/keycloak/saml/common/constants/JBossSAMLURIConstants.java:86
SIGNATURE_DSA_SHA1("http://www.w3.org/2000/09/xmldsig#dsa-sha1"), -
saml-core-api/src/main/java/org/keycloak/saml/common/constants/JBossSAMLURIConstants.java:87
SIGNATURE_RSA_SHA1("http://www.w3.org/2000/09/xmldsig#rsa-sha1"), -
saml-core/src/main/java/org/keycloak/saml/SignatureAlgorithm.java:29
RSA_SHA1("http://www.w3.org/2000/09/xmldsig#rsa-sha1", "http://www.w3.org/2000/09/xmldsig#sha1", "SHA1withRSA"), -
saml-core/src/main/java/org/keycloak/saml/SignatureAlgorithm.java:34
DSA_SHA1("http://www.w3.org/2000/09/xmldsig#dsa-sha1", "http://www.w3.org/2000/09/xmldsig#sha1", "SHA1withDSA") -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/KEYCLOAK-4040-sharefile-metadata.xml:11
test path
<SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1" /> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/KEYCLOAK-4040-sharefile-metadata.xml:17
test path
<DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1" /> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/KEYCLOAK-4236-AttributeProfile-element.xml:5
test path
<dsig:SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1"/> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/KEYCLOAK-4236-AttributeProfile-element.xml:11
test path
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/saml20-assertion-advice.xml:11
test path
<SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1"/> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/saml20-assertion-advice.xml:19
test path
<DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/saml20-assertion-example.xml:11
test path
<SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1"/> -
saml-core/src/test/resources/org/keycloak/saml/processing/core/parsers/saml/saml20-assertion-example.xml:19
test path
<DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/> -
services/src/test/resources/org/keycloak/test/broker/saml/saml-response-ds-ns-above-signature.xml:23
test path
<dsig:SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1" /> -
services/src/test/resources/org/keycloak/test/broker/saml/saml-response-ds-ns-above-signature.xml:29
test path
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1" /> -
services/src/test/resources/org/keycloak/test/broker/saml/saml-response-ds-ns-in-signature.xml:22
test path
<dsig:SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1" /> -
services/src/test/resources/org/keycloak/test/broker/saml/saml-response-ds-ns-in-signature.xml:28
test path
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1" /> -
tests/base/src/test/resources/org/keycloak/tests/admin/client/KEYCLOAK-4040-sharefile-metadata.xml:11
test path
<SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1" /> -
tests/base/src/test/resources/org/keycloak/tests/admin/client/KEYCLOAK-4040-sharefile-metadata.xml:17
test path
<DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1" />