PT-2025-31149 · Node-Saml · Node-Saml
CVE-2025-54419
·
Publicado
2025-07-28
·
Atualizado
2025-09-03
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Node-SAML versões 5.0.1 e inferiores
Descrição
O Node-SAML carrega incorretamente a asserção do documento de resposta original não assinado, diferindo das partes verificadas durante a verificação da assinatura. Isso permite a modificação de detalhes de autenticação dentro de uma asserção SAML válida. Um atacante poderia, por exemplo, remover caracteres do
username dentro da asserção SAML. A exploração requer um documento validamente assinado do provedor de identidade (IdP).Recomendações
Atualize para a versão 5.1.0 ou posterior.
Exploit
Correção
Improper Authentication
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Saml