PT-2025-11287 · Unknown · Xml-Crypto
CVE-2025-29774
·
Publicado
2025-03-14
·
Atualizado
2026-01-28
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
xml-crypto versões anteriores à 6.0.1
xml-crypto versões anteriores à 3.2.1
xml-crypto versões anteriores à 2.1.6
Descrição
A biblioteca xml-crypto para Node.js contém uma vulnerabilidade que permite a um atacante modificar uma mensagem XML assinada válida de forma que ainda passe pelas verificações de validação de assinatura. Isso poderia ser usado para alterar atributos críticos de identidade ou controle de acesso, permitindo que um atacante com uma conta válida escalone privilégios ou se passe por outro usuário. A vulnerabilidade pode ser explorada para contornar mecanismos de autenticação ou autorização em sistemas que dependem do xml-crypto para verificar documentos XML assinados.
Recomendações
Para resolver o problema, usuários das versões 6.0.0 e anteriores devem atualizar para a versão 6.0.1.
Usuários das versões 3.2.0 e anteriores devem atualizar para a versão 3.2.1.
Usuários das versões 2.1.5 e anteriores devem atualizar para a versão 2.1.6.
Como solução temporária, considere implementar verificações de validação adicionais em mensagens XML assinadas para detectar possíveis adulterações.
Restrinja o acesso a sistemas que dependem do xml-crypto para verificar documentos XML assinados para minimizar o risco de exploração.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xml-Crypto