PT-2025-11287 · Unknown · Xml-Crypto

CVE-2025-29774

·

Publicado

2025-03-14

·

Atualizado

2026-01-28

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas xml-crypto versões anteriores à 6.0.1 xml-crypto versões anteriores à 3.2.1 xml-crypto versões anteriores à 2.1.6
Descrição A biblioteca xml-crypto para Node.js contém uma vulnerabilidade que permite a um atacante modificar uma mensagem XML assinada válida de forma que ainda passe pelas verificações de validação de assinatura. Isso poderia ser usado para alterar atributos críticos de identidade ou controle de acesso, permitindo que um atacante com uma conta válida escalone privilégios ou se passe por outro usuário. A vulnerabilidade pode ser explorada para contornar mecanismos de autenticação ou autorização em sistemas que dependem do xml-crypto para verificar documentos XML assinados.
Recomendações Para resolver o problema, usuários das versões 6.0.0 e anteriores devem atualizar para a versão 6.0.1. Usuários das versões 3.2.0 e anteriores devem atualizar para a versão 3.2.1. Usuários das versões 2.1.5 e anteriores devem atualizar para a versão 2.1.6. Como solução temporária, considere implementar verificações de validação adicionais em mensagens XML assinadas para detectar possíveis adulterações. Restrinja o acesso a sistemas que dependem do xml-crypto para verificar documentos XML assinados para minimizar o risco de exploração.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04000
CVE-2025-29774
GHSA-9P8X-F768-WP2G

Produtos afetados

Xml-Crypto