CVE-2025-29774
xml-crypto معرضة لثغرة تجاوز التحقق من توقيع XML عبر مراجع SignedInfo متعددة
- تم النشر
- 14/03/2025
- محدث
- 15/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
xml-crypto هي مكتبة توقيع رقمي وتشفير XML لبيئة Node.js. قد يتمكن المهاجم من استغلال ثغرة أمنية في الإصدارات السابقة للإصدارات 6.0.1 و3.2.1 و2.1.6 لتجاوز آليات المصادقة أو التفويض في الأنظمة التي تعتمد على xml-crypto للتحقق من مستندات XML الموقعة. تتيح الثغرة للمهاجم تعديل رسالة XML موقعة صالحة بطريقة تظل معها ناجحة في اجتياز فحوصات التحقق من التوقيع. على سبيل المثال، يمكن استخدامها لتغيير سمات الهوية أو سمات التحكم في الوصول الحساسة، مما يمكّن مهاجمًا يمتلك حسابًا صالحًا من تصعيد الصلاحيات أو انتحال شخصية مستخدم آخر. يجب على مستخدمي الإصدار 6.0.0 والإصدارات الأقدم الترقية إلى الإصدار 6.0.1 للحصول على الإصلاح. أما من ما زالوا يستخدمون v2.x أو v3.x فيتعين عليهم الترقية إلى الإصدارين المُصحَّحين 2.1.6 أو 3.2.1 على التوالي.
المصادر
2كيف تهدد ثغرات CVE-2025-29774 وخطأ SIGHASH_SINGLE طرق تشغيل محافظ التوقيع المتعدد باستخدام RawTX مزيف
دراسة تحليلية للشفرات لـ CVE-2025-29774 وعيوب SIGHASH_SINGLE في تنفيذ ECDSA في Bitcoin، مما يتيح استرداد المفتاح الخاص عبر إعادة استخدام nonce وتزوير التوقيع للوصول إلى المحافظ المفقودة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.