CVE-2025-32965
Versions compromises de xrpl.js 4.2.1, 4.2.2, 4.2.3, 4.2.4 et 2.14.2
- Publié
- 22 avr. 2025
- Mise à jour
- 23 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 57,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
xrpl.js est une API JavaScript/TypeScript permettant d'interagir avec le XRP Ledger dans Node.js et le navigateur. Les versions 4.2.1, 4.2.2, 4.2.3 et 4.2.4 de xrpl.js ont été compromises et contenaient un code malveillant conçu pour exfiltrer les clés privées. La version 2.14.2 est également malveillante, bien qu'elle soit moins susceptible de conduire à une exploitation car elle n'est pas compatible avec les autres versions 2.x. Toute personne ayant utilisé l'une de ces versions doit cesser immédiatement et faire pivoter toute clé privée ou tout secret utilisé avec les systèmes concernés. Les utilisateurs de xrpl.js doivent passer à la version 4.2.5 ou 2.14.3 pour recevoir un correctif. Pour sécuriser les fonds, réfléchissez attentivement à la possibilité que des clés aient été compromises par cette attaque de la chaîne d'approvisionnement, et atténuez les risques en envoyant les fonds vers des portefeuilles sécurisés et/ou en faisant pivoter les clés. Si la clé maîtresse d'un compte est potentiellement compromise, désactivez la clé.
Sources
1Code CVE: CVE-2025-32965 Type de vulnérabilité: Attaque par chaîne d'approvisionnement (CWE-506: Code malveillant intégré) Cible: versions 4.2.1–4.2.4 et 2.14.2 de la bibliothèque xrpl.js Impact: envoi des données seed/secret du portefeuille de l'utilisateur à l'attaquant
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.