CVE-2025-32965
समझौता किए गए xrpl.js संस्करण 4.2.1, 4.2.2, 4.2.3, 4.2.4, और 2.14.2
- प्रकाशित
- 22 अप्रैल 2025
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 57.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
xrpl.js एक JavaScript/TypeScript API है जो Node.js और ब्राउज़र में XRP Ledger के साथ इंटरैक्ट करने के लिए उपयोग की जाती है। xrpl.js के संस्करण 4.2.1, 4.2.2, 4.2.3 और 4.2.4 से समझौता किया गया था और उनमें निजी कुंजियों (private keys) को बाहर निकालने के लिए डिज़ाइन किया गया दुर्भावनापूर्ण कोड मौजूद था। संस्करण 2.14.2 भी दुर्भावनापूर्ण है, हालाँकि इसके शोषण की संभावना कम है क्योंकि यह अन्य 2.x संस्करणों के साथ संगत नहीं है। जिसने भी इनमें से किसी एक संस्करण का उपयोग किया है, उसे तुरंत उपयोग बंद कर देना चाहिए और प्रभावित सिस्टम के साथ उपयोग की गई किसी भी निजी कुंजी या गोपनीय जानकारी (secrets) को बदल देना चाहिए। xrpl.js के उपयोगकर्ताओं को पैच प्राप्त करने के लिए संस्करण 4.2.5 या 2.14.3 में अपग्रेड करना चाहिए। धन को सुरक्षित करने के लिए, ध्यान से विचार करें कि क्या इस सप्लाई चेन हमले (supply chain attack) से कोई कुंजी समझौता हो सकती है, और सुरक्षित वॉलेट में धन भेजकर और/या कुंजियों को बदलकर जोखिम को कम करें। यदि किसी खाते की मास्टर कुंजी संभावित रूप से समझौता हो गई है, तो उस कुंजी को अक्षम कर दें।
स्रोत
1CVE कोड: CVE-2025-32965 भेद्यता प्रकार: Supply Chain Attack (CWE-506: Embedded Malicious Code) लक्ष्य: xrpl.js लाइब्रेरी के 4.2.1–4.2.4 और 2.14.2 संस्करण प्रभाव: उपयोगकर्ता के वॉलेट seed/secret डेटा का हमलावर को भेजा जाना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।