
xml-cryptoライブラリのSAMLStorm(CVE-2025-29775)脆弱性を示す教育用ラボ環境。脆弱なSAMLサービスプロバイダー、モックIDプロバイダー、およびハンズオン学習用のエクスプロイトツールを含む。
これは、Node.js の xml-crypto ライブラリおよび SAML 実装に影響を与える SAMLStorm 脆弱性 (CVE-2025-29775) をデモンストレーションするためのラボ環境です。(注:これは実際の脆弱性の悪用ではなく、脆弱性がどのように機能するかを示すための再現です。)
python start-lab.py
これにより次の処理が行われます:
SAMLStorm 脆弱性 (CVE-2025-29775) は、Node.js エコシステムの多くの SAML 実装で使用される xml-crypto ライブラリに影響を与えます。この脆弱性により、攻撃者は SAML レスポンスの DigestValue 要素内にコメントを挿入することで署名検証をバイパスできます。
詳細情報: