CVE-2025-29774
xml-crypto anfällig für Umgehung der XML-Signatur-Verifikation durch mehrere SignedInfo-Referenzen
- Veröffentlicht
- 14.03.2025
- Aktualisiert
- 15.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 95,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
xml-crypto ist eine Bibliothek für XML-Digitale-Signaturen und -Verschlüsselung für Node.js. Ein Angreifer könnte möglicherweise eine Schwachstelle in Versionen vor 6.0.1, 3.2.1 und 2.1.6 ausnutzen, um Authentifizierungs- oder Autorisierungsmechanismen in Systemen zu umgehen, die sich bei der Verifizierung signierter XML-Dokumente auf xml-crypto verlassen. Die Schwachstelle ermöglicht es einem Angreifer, eine gültige signierte XML-Nachricht so zu verändern, dass sie die Prüfungen zur Signaturverifizierung weiterhin besteht. Beispielsweise könnte sie genutzt werden, um kritische Identitäts- oder Zugriffskontrollattribute zu ändern, sodass ein Angreifer mit einem gültigen Konto Berechtigungen erweitern oder einen anderen Benutzer imitieren kann. Benutzer der Version 6.0.0 und früher sollten auf Version 6.0.1 aktualisieren, um einen Fix zu erhalten. Wer weiterhin v2.x oder v3.x verwendet, sollte auf die gepatchten Versionen 2.1.6 bzw. 3.2.1 aktualisieren.
Quellen
2- Digital-Signature-Forgery-AttackForschung
Wie CVE-2025-29774-Schwachstellen und der SIGHASH_SINGLE-Fehler die Betriebsmodi von Multi-Signatur-Wallets mit gefälschten RawTX bedrohen
- Phantom-Signature-AttackForschung
Kryptanalytische Studie zu CVE-2025-29774 und SIGHASH_SINGLE-Schwachstellen in Bitcoins ECDSA-Implementierung, die die Wiederherstellung privater Schlüssel durch Nonce-Wiederverwendung und Signaturfälschung für den Zugriff auf verlorene Wallets ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.