CVE-2025-29775
xml-crypto уязвим к обходу проверки XML-подписи через комментарий DigestValue
- Опубликовано
- 14 мар. 2025 г.
- Обновлено
- 15 мар. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 95,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
xml-crypto — это библиотека XML-цифровых подписей и шифрования для Node.js. Злоумышленник может воспользоваться уязвимостью в версиях до 6.0.1, 3.2.1 и 2.1.6, чтобы обойти механизмы аутентификации или авторизации в системах, которые полагаются на xml-crypto для проверки подписанных XML-документов. Уязвимость позволяет злоумышленнику изменить допустимое подписанное XML-сообщение таким образом, чтобы оно по-прежнему проходило проверки подписи. Например, её можно использовать для изменения критически важных атрибутов идентификации или контроля доступа, что позволяет злоумышленнику повысить привилегии или выдать себя за другого пользователя. Пользователям версии 6.0.0 и более ранних следует обновиться до версии 6.0.1, чтобы получить исправление. Тем, кто всё ещё использует v2.x или v3.x, следует обновиться до исправленных версий 2.1.6 или 3.2.1 соответственно.
Источники
1Образовательная лабораторная среда, демонстрирующая уязвимость SAMLStorm (CVE-2025-29775) в библиотеке xml-crypto. Включает уязвимый поставщик услуг SAML, фиктивный поставщик удостоверений и инструмент эксплуатации для практического обучения.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.