CVE-2024-32962
XML सिग्नेचर सत्यापन बायपास, सिग्नेचर के अनुचित सत्यापन / सिग्नेचर स्पूफिंग के कारण
- प्रकाशित
- 2 मई 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 55.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
xml-crypto Node.js के लिए एक XML डिजिटल हस्ताक्षर और एन्क्रिप्शन लाइब्रेरी है। प्रभावित संस्करणों में डिफ़ॉल्ट कॉन्फ़िगरेशन हस्ताक्षरकर्ता के प्राधिकरण की जाँच नहीं करता, यह केवल w3 xmldsig-core-20080610 स्पेक के अनुभाग 3.2.2 के अनुसार हस्ताक्षर की वैधता की जाँच करता है। इस प्रकार, अतिरिक्त सत्यापन चरणों के बिना, डिफ़ॉल्ट कॉन्फ़िगरेशन एक दुर्भावनापूर्ण अभिनेता को XML दस्तावेज़ पर पुनः हस्ताक्षर करने, प्रमाणपत्र को `<KeyInfo />` तत्व में रखने और `xml-crypto` डिफ़ॉल्ट सत्यापन जाँचों को पास करने की अनुमति देता है। परिणामस्वरूप, `xml-crypto` डिफ़ॉल्ट रूप से डिजिटल रूप से हस्ताक्षरित XML दस्तावेज़ के `<KeyInfo />` के माध्यम से प्रदान किए गए किसी भी प्रमाणपत्र पर भरोसा करता है। `xml-crypto` डिजिटल रूप से हस्ताक्षरित XML दस्तावेज़ के `<KeyInfo />` के माध्यम से प्रदान किए गए किसी भी प्रमाणपत्र का उपयोग करना पसंद करता है, भले ही लाइब्रेरी को हस्ताक्षर सत्यापन उद्देश्यों के लिए विशिष्ट प्रमाणपत्र (`publicCert`) का उपयोग करने के लिए कॉन्फ़िगर किया गया हो। एक हमलावर XML दस्तावेज़ को संशोधित करके और मौजूदा हस्ताक्षर को दुर्भावनापूर्ण निजी कुंजी (हमलावर द्वारा बनाई गई) के साथ उत्पन्न हस्ताक्षर से बदलकर तथा उस निजी कुंजी के प्रमाणपत्र को `<KeyInfo />` तत्व से जोड़कर हस्ताक्षर सत्यापन को धोखा दे सकता है। यह भेद्यता पुल रिक्वेस्ट 301 / कमिट `c2b83f98` पर `4.0.0` में पेश किए गए परिवर्तनों का संयोजन है और इसे पुल रिक्वेस्ट 445 / कमिट `21201723d` के साथ संस्करण 6.0.0 में संबोधित किया गया है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड नहीं कर सकते, वे या तो सत्यापन के परिणामों को स्वीकार करने से पहले `getCertFromKeyInfo` के माध्यम से निकाले गए प्रमाणपत्र की विश्वसनीय प्रमाणपत्रों के विरुद्ध जाँच कर सकते हैं, या `xml-crypto` को हस्ताक्षर सत्यापन के लिए स्पष्ट रूप से कॉन्फ़िगर किए गए `publicCert` या `privateKey` का उपयोग करने के लिए बाध्य करते हुए `xml-crypto` के `getCertFromKeyInfo` को `() => undefined` पर सेट कर सकते हैं।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।