CVE-2021-21239
تفضيل نوع المفتاح الافتراضي المفتوح في xmlsec1
- تم النشر
- 21/01/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 68.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
PySAML2 هو تنفيذ نقي بلغة بايثون لمعيار SAML الإصدار 2. يعاني PySAML2 قبل الإصدار 6.5.0 من ثغرة في التحقق غير السليم من التوقيع المشفر. المتأثرون بهذه الثغرة هم مستخدمو pysaml2 الذين يستخدمون الواجهة الخلفية الافتراضية CryptoBackendXmlSec1 ويحتاجون إلى التحقق من مستندات SAML الموقعة. لا يضمن PySAML2 أن مستند SAML الموقع موقّع بشكل صحيح. تستخدم الواجهة الخلفية الافتراضية CryptoBackendXmlSec1 الأداة الثنائية xmlsec1 للتحقق من توقيع مستندات SAML الموقعة، ولكن بشكل افتراضي يقبل xmlsec1 أي نوع من المفاتيح الموجودة في المستند المعني. يجب تكوين xmlsec1 بشكل صريح لاستخدام _شهادات x509_ فقط في عملية التحقق من توقيع مستند SAML. تم إصلاح هذه الثغرة في PySAML2 6.5.0.
المصادر
3- CVE-2021-21239استغلال
استغلال لـ CVE-2021-21239: تجاوز التحقق من توقيع SAML في pysaml2/Redash. يقوم بتزوير استجابات SAML بمفاتيح عامة مدمجة لانتحال هوية المستخدمين وتصعيد الامتيازات عبر التزويد الفوري (JIT).
- CVE-2021-21239استغلال
نص برمجي لاستغلال ثغرة أمنية في xmlsec1 حيث يتجاهل xmlsec المفاتيح العامة المحمّلة.
- CVE-2021-21239-Exploitاستغلال
توثيق تقرير هذا البرنامج النصي أدناه
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.