CVE-2025-32965
Kompromittierte xrpl.js-Versionen 4.2.1, 4.2.2, 4.2.3, 4.2.4 und 2.14.2
- Veröffentlicht
- 22.04.2025
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 57,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
xrpl.js ist eine JavaScript/TypeScript-API für die Interaktion mit dem XRP Ledger in Node.js und im Browser. Die Versionen 4.2.1, 4.2.2, 4.2.3 und 4.2.4 von xrpl.js wurden kompromittiert und enthielten schädlichen Code, der darauf ausgelegt war, private Schlüssel zu exfiltrieren. Auch Version 2.14.2 ist schädlich, obwohl sie weniger wahrscheinlich zu einer Ausnutzung führt, da sie nicht mit anderen 2.x-Versionen kompatibel ist. Jeder, der eine dieser Versionen verwendet hat, sollte die Nutzung sofort einstellen und alle privaten Schlüssel oder Geheimnisse rotieren, die mit betroffenen Systemen verwendet wurden. Benutzer von xrpl.js sollten auf Version 4.2.5 oder 2.14.3 aktualisieren, um einen Patch zu erhalten. Um Gelder zu sichern, sollte sorgfältig darüber nachgedacht werden, ob Schlüssel durch diesen Supply-Chain-Angriff kompromittiert worden sein könnten, und Gegenmaßnahmen ergriffen werden, indem Gelder an sichere Wallets gesendet und/oder Schlüssel rotiert werden. Falls der Master-Schlüssel eines Kontos potenziell kompromittiert ist, sollte der Schlüssel deaktiviert werden.
Quellen
1CVE Kodu: CVE-2025-32965 Zafiyet Türü: Supply Chain Attack (CWE-506: Embedded Malicious Code) Hedef: xrpl.js kütüphanesinin 4.2.1–4.2.4 ve 2.14.2 versiyonları Etki: Kullanıcının cüzdan seed/secret verisinin saldırgana gönderilmesi
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.