CVE-2025-32965
侵害されたxrpl.jsバージョン4.2.1、4.2.2、4.2.3、4.2.4、および2.14.2
- 公開済み
- 2025/04/22
- 更新済み
- 2025/04/23
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 57.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
xrpl.jsは、Node.jsおよびブラウザ上でXRP Ledgerとやり取りするためのJavaScript/TypeScript APIです。xrpl.jsのバージョン4.2.1、4.2.2、4.2.3、および4.2.4は侵害され、秘密鍵を外部に持ち出すように設計された悪意のあるコードが含まれていました。バージョン2.14.2も悪意のあるものですが、他の2.x系バージョンとは互換性がないため、悪用につながる可能性は低くなっています。これらのバージョンのいずれかを使用した人は、直ちに使用を中止し、影響を受けたシステムで使用した秘密鍵やシークレットをすべてローテーションする必要があります。xrpl.jsのユーザーは、パッチが適用されたバージョン4.2.5または2.14.3にアップグレードする必要があります。資金を保護するために、このサプライチェーン攻撃によって鍵が侵害された可能性があるかどうかを慎重に検討し、資金を安全なウォレットに送金したり、鍵をローテーションしたりして対策を講じてください。アカウントのマスターキーが侵害された可能性がある場合は、そのキーを無効化してください。
ソース
1CVEコード: CVE-2025-32965 脆弱性の種類: Supply Chain Attack (CWE-506: Embedded Malicious Code) 対象: xrpl.jsライブラリのバージョン4.2.1~4.2.4および2.14.2 影響: ユーザーのウォレットシード/シークレットデータが攻撃者に送信される
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。