Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/demining/digital-signature-forgery-attack
脆弱性分析エクスプロイト暗号化CTF学習と教育厳選リソース
GitHubdemining/digital-signature-forgery-attack

Digital-Signature-Forgery-Attack

CVE-2025-29774の脆弱性とSIGHASH_SINGLEバグが、偽のRawTXでマルチシグネチャウォレットの運用方法をいかに脅かすか

リポジトリを見るウェブサイト
481年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
デジタル署名偽造攻撃:CVE-2025-29774の脆弱性とSIGHASH_SINGLEバグが、偽のRawTXによってマルチシグネチャウォレットの運用方法を脅かす仕組み

この記事では、暗号学的攻撃であるデジタル署名偽造攻撃(Digital Signature Forgery Attack)について見ていきます。デジタル署名は暗号通貨送金の所有権と承認を確認するため、その影響はビットコインネットワークにおける取引のセキュリティに脅威をもたらします。最新の研究と特定された脆弱性に基づいて、このような攻撃がビットコインに与える影響の例を検討します。

デジタル署名偽造攻撃(Digital Signature Forgery Attack)とは、攻撃者がビットコインネットワークによって有効と認識される偽のECDSAデジタル署名を作成しようとする試みです。この攻撃により、所有者の秘密鍵を知らなくても取引を承認でき、BTCコイン保有者の暗号通貨ウォレット内の資金の安全性が危険にさらされます。


  • チュートリアル: https://youtu.be/qbu1m_C1wyA
  • チュートリアル: https://cryptodeeptech.ru/digital-signature-forgery-attack
  • チュートリアル: https://dzen.ru/video/watch/68801dfc0c886621f7c1a0db
  • Google Colab: https://colab.research.google.com/drive/1TKrJ0bKsNgc72H9UvzpCnh2YPmRsyPdW

暗号技術において、デジタル署名はメッセージまたは取引の真正性の確認を提供します。署名偽造とは、実際には秘密鍵の所有者によって作成されたものではないにもかかわらず、システムによって有効として受け入れられる「RawTX」ペアを作成できることを意味します。これにより、詐欺、資金の窃取、ブロックチェーンの完全性の侵害への道が開かれます。暗号学的攻撃としてのデジタル署名偽造攻撃(DSFA)は、Node.jsプラットフォーム上でXML文書の署名を検証するためにxml-cryptoライブラリを使用するソフトウェアコンポーネントに実装されています。


デジタル署名偽造攻撃:CVE-2025-29774の脆弱性とSIGHASH_SINGLEバグが、偽のRawTXによってマルチシグネチャウォレットの運用方法を脅かす仕組み

https://youtu.be/qbu1m_C1wyA


まず第一に、これはエンタープライズ統合ソリューション、クラウドサービス、シングルサインオンシステムに関係します。例えば、IBM App Connect Enterprise Certified Containerや、SAML認証および承認のためにxml-cryptoに依存するその他のアプリケーションなどです。ハードウェアの脆弱性は特定の物理デバイスに関連するものではなく、脆弱なライブラリを使用するソフトウェア製品に実装されます。

デジタル署名偽造攻撃(Digital Signature Forgery Attack)として知られる脆弱性CVE-2025-29774およびCVE-2025-29775は、Node.jsプラットフォーム上でXML文書にデジタル署名し暗号化するためのライブラリである  xml-crypto ソフトウェアライブラリ に実装されています。


デジタル署名偽造攻撃:CVE-2025-29774の脆弱性とSIGHASH_SINGLEバグが、偽のRawTXによってマルチシグネチャウォレットの運用方法を脅かす仕組みセキュリティ速報:IBM App Connect Enterprise Certified Containerオペランドは、XMLデータの署名検証をバイパスされる脆弱性があります [CVE-2025-29774] [CVE-2025-29775]
  • IBM App Connect Enterprise Certified Container  は、xml-cryptoを使用してXML文書の署名を検証するデータ統合および処理ソフトウェアです。この脆弱性により、デジタル署名の検証をバイパスでき、認証および承認用のSAML応答を含む署名済みメッセージの偽造や改変が可能になります。
  • Node.jsとxml-cryptoライブラリを使用して署名付きXMLメッセージを検証するシステムおよびアプリケーション  は、特にSAML認証のコンテキスト(例:エンタープライズポータル、シングルサインオンシステム、クラウドサービス)に該当します。この脆弱性により、攻撃者は有効な署名付きXMLメッセージを署名検証を通過するように改変でき、認証および承認のバイパス、権限昇格、資格情報のなりすましにつながります。

デジタル署名偽造攻撃:CVE-2025-29774の脆弱性とSIGHASH_SINGLEバグが、偽のRawTXによってマルチシグネチャウォレットの運用方法を脅かす仕組みCVE-2025-29774およびCVE-2025-29775(SAMLStorm)の開示。
  • この脆弱性は、xml-crypto における暗号署名の不適切な検証、具体的にはDigestValueノードの処理に関連しています。攻撃者は署名検証を破壊することなくXMLコメントを挿入できます。
  • これにより、署名付きXML文書内の重要な識別およびアクセス制御属性を改変でき、資格情報やアクセス権を必要とせずにセキュリティをバイパスできるようになります。

したがって、このコードはさまざまなスキーム(異なるSHAハッシュを使用したRSAおよびHMAC-SHA1)の暗号署名および署名検証アルゴリズムを実装しており、データのデジタル署名を必要とするシステムに統合できます。


signature-algorithms.tsコードの重大な脆弱性

デジタル署名偽造攻撃:CVE-2025-29774の脆弱性とSIGHASH_SINGLEバグが、偽のRawTXによってマルチシグネチャウォレットの運用方法を脅かす仕組み

signature-algorithms.ts コード は、デジタル署名を安全に作成および検証し、データの真正性と完全性を保証するために使用されます。ECDSA署名は秘密鍵を使用して作成者を検証し、HMACは秘密鍵を使用して完全性と真正性を検証します。使用されるアルゴリズムはXMLデジタル署名標準に準拠しています(アルゴリズムのURIはW3C仕様を指しています)。


したがって、signature-algorithms.ts コードは、さまざまなスキーム(ECDSA、異なるSHAハッシュを使用したRSA、HMAC-SHA1)の暗号署名および署名検証アルゴリズムを実装しており、デジタルデータ署名を必要とするシステムに統合できます。


基本機能

ツールをダウンロード