CVE-2025-32965
الإصدارات المخترقة من xrpl.js 4.2.1 و4.2.2 و4.2.3 و4.2.4 و2.14.2
- تم النشر
- 22/04/2025
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
xrpl.js هي واجهة برمجية بلغة JavaScript/TypeScript للتفاعل مع XRP Ledger في Node.js والمتصفح. الإصدارات 4.2.1 و4.2.2 و4.2.3 و4.2.4 من xrpl.js تم اختراقها واحتوت على تعليمات برمجية خبيثة مصممة لسرقة المفاتيح الخاصة. الإصدار 2.14.2 خبيث أيضًا، على الرغم من أنه أقل عرضة للتسبب في استغلال لأنه غير متوافق مع إصدارات 2.x الأخرى. يجب على أي شخص استخدم أحد هذه الإصدارات التوقف فورًا وتدوير أي مفاتيح خاصة أو أسرار مستخدمة مع الأنظمة المتأثرة. يجب على مستخدمي xrpl.js الترقية إلى الإصدار 4.2.5 أو 2.14.3 للحصول على التصحيح. لتأمين الأموال، فكر بعناية فيما إذا كانت أي مفاتيح قد تعرضت للاختراق بسبب هذا الهجوم على سلسلة التوريد، وخفف من المخاطر عن طريق إرسال الأموال إلى محافظ آمنة و/أو تدوير المفاتيح. إذا كان المفتاح الرئيسي لأي حساب معرضًا للاختراق، فقم بتعطيل المفتاح.
المصادر
1رمز CVE: CVE-2025-32965 نوع الثغرة: هجوم سلسلة التوريد (CWE-506: تعليمات برمجية خبيثة مدمجة) الهدف: إصدارات 4.2.1–4.2.4 و 2.14.2 من مكتبة xrpl.js التأثير: إرسال بيانات seed/secret الخاصة بمحفظة المستخدم إلى المهاجم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.