PT-2025-31149 · Node-Saml · Node-Saml

CVE-2025-54419

·

Publicado

2025-07-28

·

Atualizado

2025-09-03

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Node-SAML versões 5.0.1 e inferiores
Descrição O Node-SAML carrega incorretamente a asserção do documento de resposta original não assinado, diferindo das partes verificadas durante a verificação da assinatura. Isso permite a modificação de detalhes de autenticação dentro de uma asserção SAML válida. Um atacante poderia, por exemplo, remover caracteres do username dentro da asserção SAML. A exploração requer um documento validamente assinado do provedor de identidade (IdP).
Recomendações Atualize para a versão 5.1.0 ou posterior.

Exploit

Correção

Improper Authentication

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54419
GHSA-4MXG-3P6V-XGQ3

Produtos afetados

Node-Saml