
Образовательная лабораторная среда, демонстрирующая уязвимость SAMLStorm (CVE-2025-29775) в библиотеке xml-crypto. Включает уязвимый поставщик услуг SAML, фиктивный поставщик удостоверений и инструмент эксплуатации для практического обучения.
Это лабораторная среда для демонстрации уязвимости SAMLStorm (CVE-2025-29775), затрагивающей библиотеку xml-crypto и реализации SAML в Node.js. (Примечание: это не реальная эксплуатация уязвимости, а лишь воссоздание для демонстрации того, как уязвимость может работать.)
python start-lab.py
Этот скрипт:
Уязвимость SAMLStorm (CVE-2025-29775) затрагивает библиотеку xml-crypto, которая используется многими реализациями SAML в экосистеме Node.js. Уязвимость позволяет злоумышленникам обходить проверку подписи, вставляя комментарии внутрь элемента DigestValue ответа SAML.
Для получения дополнительной информации: