CVE-2025-29775
xml-crypto, DigestValue Comment के माध्यम से XML Signature Verification Bypass की भेद्यता से ग्रस्त है
- प्रकाशित
- 14 मार्च 2025
- अद्यतन
- 15 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 95.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
xml-crypto Node.js के लिए एक XML डिजिटल हस्ताक्षर और एन्क्रिप्शन लाइब्रेरी है। एक हमलावर 6.0.1, 3.2.1, और 2.1.6 से पहले के संस्करणों में एक कमजोरी का फायदा उठाकर उन सिस्टमों में प्रमाणीकरण या प्राधिकरण तंत्र को बायपास कर सकता है जो हस्ताक्षरित XML दस्तावेज़ों को सत्यापित करने के लिए xml-crypto पर निर्भर करते हैं। यह कमजोरी एक हमलावर को एक वैध हस्ताक्षरित XML संदेश को इस तरह संशोधित करने की अनुमति देती है कि वह फिर भी हस्ताक्षर सत्यापन जांचों को पार कर जाए। उदाहरण के लिए, इसका उपयोग महत्वपूर्ण पहचान या एक्सेस नियंत्रण विशेषताओं को बदलने के लिए किया जा सकता है, जिससे हमलावर विशेषाधिकार बढ़ा सकता है या किसी अन्य उपयोगकर्ता की पहचान धारण कर सकता है। 6.0.0 और उससे पहले के संस्करणों के उपयोगकर्ताओं को फिक्स प्राप्त करने के लिए संस्करण 6.0.1 में अपग्रेड करना चाहिए। जो उपयोगकर्ता अभी भी v2.x या v3.x का उपयोग कर रहे हैं, उन्हें क्रमशः पैच किए गए संस्करणों 2.1.6 या 3.2.1 में अपग्रेड करना चाहिए।
स्रोत
1शैक्षिक प्रयोगशाला वातावरण जो xml-crypto लाइब्रेरी में SAMLStorm (CVE-2025-29775) कमजोरी को प्रदर्शित करता है। इसमें असुरक्षित SAML सेवा प्रदाता, नकली पहचान प्रदाता, और व्यावहारिक सीखने के लिए शोषण उपकरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।