CVE-2025-29774
xml-crypto एकाधिक SignedInfo संदर्भों के माध्यम से XML सिग्नेचर सत्यापन बाईपास के लिए संवेदनशील
- प्रकाशित
- 14 मार्च 2025
- अद्यतन
- 15 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
xml-crypto एकाधिक SignedInfo संदर्भों के माध्यम से XML सिग्नेचर सत्यापन बाईपास के लिए संवेदनशील
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
xml-crypto Node.js के लिए एक XML डिजिटल हस्ताक्षर और एन्क्रिप्शन लाइब्रेरी है। एक हमलावर 6.0.1, 3.2.1, और 2.1.6 से पहले के संस्करणों में एक भेद्यता का फायदा उठाकर उन प्रणालियों में प्रमाणीकरण या प्राधिकरण तंत्रों को बायपास कर सकता है जो हस्ताक्षरित XML दस्तावेज़ों को सत्यापित करने के लिए xml-crypto पर निर्भर करती हैं। यह भेद्यता एक हमलावर को एक मान्य हस्ताक्षरित XML संदेश को इस तरह से संशोधित करने की अनुमति देती है जो फिर भी हस्ताक्षर सत्यापन जांचों को पास करता है। उदाहरण के लिए, इसका उपयोग महत्वपूर्ण पहचान या अभिगम नियंत्रण विशेषताओं को बदलने के लिए किया जा सकता है, जिससे एक मान्य खाते वाला हमलावर विशेषाधिकारों को बढ़ा सकता है या किसी अन्य उपयोगकर्ता की पहचान धारण कर सकता है। 6.0.0 और उससे पहले के संस्करणों के उपयोगकर्ताओं को फिक्स प्राप्त करने के लिए संस्करण 6.0.1 में अपग्रेड करना चाहिए। जो अभी भी v2.x या v3.x का उपयोग कर रहे हैं, उन्हें क्रमशः पैच किए गए संस्करण 2.1.6 या 3.2.1 में अपग्रेड करना चाहिए।
CVE-2025-29774 कमजोरियां और SIGHASH_SINGLE बग नकली RawTX के साथ मल्टी-सिग्नेचर वॉलेट संचालन विधियों को कैसे खतरा पहुंचाते हैं
CVE-2025-29774 और बिटकॉइन के ECDSA कार्यान्वयन में SIGHASH_SINGLE दोषों का क्रिप्टएनालिटिक अध्ययन, जो नॉन्स पुन: उपयोग के माध्यम से निजी कुंजी पुनर्प्राप्ति और खोए हुए वॉलेट तक पहुँच के लिए हस्ताक्षर जालसाजी सक्षम करता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।