Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Digital-Signature-Forgery-Attack — Come le vulnerabilità CVE-2025-29774 e il bug SIGHASH_SINGLE minacciano i metodi operativi dei portafogli multi-firma con RawTX falsi | Kitploit
Strumenti/GitHubGitHub/demining/digital-signature-forgery-attack
Analisi delle VulnerabilitàExploitCrittografiaCTFApprendimento e FormazioneRisorse Curate
GitHubdemining/digital-signature-forgery-attack

Digital-Signature-Forgery-Attack

Come le vulnerabilità CVE-2025-29774 e il bug SIGHASH_SINGLE minacciano i metodi operativi dei portafogli multi-firma con RawTX falsi

Vedi RepositorySito web
481 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Attacco di falsificazione della firma digitale: come le vulnerabilità CVE-2025-29774 e il bug SIGHASH_SINGLE minacciano i metodi operativi dei portafogli multi-firma con RawTX falso

In questo articolo esamineremo l'attacco crittografico di falsificazione della firma digitale (Digital Signature Forgery Attack), le cui conseguenze rappresentano una minaccia per la sicurezza delle transazioni nella rete Bitcoin, poiché le firme digitali confermano la proprietà e l'autorizzazione dei trasferimenti di criptovaluta. Prenderemo in esame esempi dell'impatto di tali attacchi su Bitcoin sulla base di ricerche moderne e vulnerabilità identificate.

Un attacco di falsificazione della firma digitale (Digital Signature Forgery Attack) è il tentativo di un attaccante di creare una firma digitale ECDSA falsa che verrà riconosciuta come valida dalla rete Bitcoin. Questo attacco consente di autorizzare transazioni senza conoscere la chiave privata del proprietario, mettendo a rischio la sicurezza dei fondi nel portafoglio crittografico del detentore di monete BTC.


  • Tutorial: https://youtu.be/qbu1m_C1wyA
  • Tutorial: https://cryptodeeptech.ru/digital-signature-forgery-attack
  • Tutorial: https://dzen.ru/video/watch/68801dfc0c886621f7c1a0db
  • Google Colab: https://colab.research.google.com/drive/1TKrJ0bKsNgc72H9UvzpCnh2YPmRsyPdW

In crittografia, una firma digitale fornisce la conferma dell'autenticità di un messaggio o di una transazione. La falsificazione di una firma significa che è possibile creare una coppia “RawTX” che verrà accettata dal sistema come valida, anche se in realtà non è stata creata dal proprietario della chiave privata. Questo apre la strada a frodi, furto di fondi e violazione dell'integrità della blockchain. L'attacco di falsificazione della firma digitale (Digital Signature Forgery Attack, DSFA) come attacco crittografico è implementato in componenti software che utilizzano la libreria xml-crypto per verificare le firme di documenti XML sulla piattaforma Node.js.


Attacco di falsificazione della firma digitale: come le vulnerabilità CVE-2025-29774 e il bug SIGHASH_SINGLE minacciano i metodi operativi dei portafogli multi-firma con RawTX falso

https://youtu.be/qbu1m_C1wyA


Innanzitutto, questo riguarda le soluzioni di integrazione aziendale, i servizi cloud e i sistemi di single sign-on, come IBM App Connect Enterprise Certified Container e altre applicazioni che dipendono da xml-crypto per l'autenticazione e l'autorizzazione SAML. Le vulnerabilità hardware non sono associate a specifici dispositivi fisici, ma sono implementate in prodotti software che utilizzano la libreria vulnerabile.

Le vulnerabilità CVE-2025-29774 e CVE-2025-29775, note come Digital Signature Forgery Attack, sono implementate nella libreria software  xml-crypto , una libreria per la firma digitale e la crittografia di documenti XML sulla piattaforma Node.js.


Attacco di falsificazione della firma digitale: come le vulnerabilità CVE-2025-29774 e il bug SIGHASH_SINGLE minacciano i metodi operativi dei portafogli multi-firma con RawTX falsoBollettino di sicurezza: gli operands di IBM App Connect Enterprise Certified Container sono vulnerabili al bypass della convalida delle firme nei dati XML [CVE-2025-29774] [CVE-2025-29775]
  • IBM App Connect Enterprise Certified Container  è un software di integrazione ed elaborazione dati che utilizza xml-crypto per verificare le firme dei documenti XML. Le vulnerabilità consentono di aggirare la verifica delle firme digitali, con la possibilità di falsificare e modificare i messaggi firmati, incluse le risposte SAML per autenticazione e autorizzazione.
  • Sistemi e applicazioni che utilizzano Node.js con la libreria xml-crypto  per verificare messaggi XML firmati, soprattutto nel contesto dell'autenticazione SAML (ad esempio, portali aziendali, sistemi di single sign-on, servizi cloud). La vulnerabilità consente a un attaccante di modificare messaggi XML firmati validi in modo che superino la verifica della firma, portando al bypass di autenticazione e autorizzazione, all'escalation dei privilegi e allo spoofing delle credenziali.

Attacco di falsificazione della firma digitale: come le vulnerabilità CVE-2025-29774 e il bug SIGHASH_SINGLE minacciano i metodi operativi dei portafogli multi-firma con RawTX falsoDivulgazione per CVE-2025-29774 e CVE-2025-29775 (SAMLStorm).
  • Le vulnerabilità sono legate a una verifica impropria della firma crittografica in xml-crypto , in particolare alla gestione del nodo DigestValue, dove un attaccante può inserire commenti XML senza compromettere la verifica della firma.
Scarica lo strumento