支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2025-29774 基础信息
漏洞信息
                                        # xml-crypto 存在通过多个 SignedInfo 引用绕过 XML 签名验证的漏洞

## 漏洞概述
xml-crypto 是一个用于 Node.js 的 XML 数字签名和加密库。在某些版本中存在漏洞,允许攻击者绕过身份验证或授权机制。

## 影响版本
- 前 6.0.1 版本(包括 6.0.0)
- 前 3.2.1 版本
- 前 2.1.6 版本

## 细节
在受影响的版本中,攻击者可以修改一个有效的签名 XML 消息,该消息仍然可以通过签名验证检查。例如,这可用于更改关键的身份或访问控制属性,从而使攻击者能够提升权限或冒充其他用户。

## 影响
- 允许绕过身份验证或授权系统。
- 攻击者可篡改已签名的 XML 消息并仍通过验证。
- 可能导致权限升级或用户伪装。

## 解决方案
建议受影响用户:
- 升级到 6.0.1 版本(影响版本 6.x)。
- 使用 v2.x 的应升级至 2.1.6。
- 使用 v3.x 的应升级至 3.2.1。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞存在于Node.js的XML数字签名和加密库xml-crypto中,影响版本6.0.1、3.2.1和2.1.6之前的版本。攻击者可以利用该漏洞绕过依赖xml-crypto验证签名XML文档的系统的认证或授权机制。这意味着攻击者能够修改一个有效的已签名XML消息,使其仍然通过签名验证检查,从而改变关键的身份或访问控制属性,实现权限提升或用户身份的冒充。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
xml-crypto Vulnerable to XML Signature Verification Bypass via Multiple SignedInfo References
来源:美国国家漏洞数据库 NVD
漏洞描述信息
xml-crypto is an XML digital signature and encryption library for Node.js. An attacker may be able to exploit a vulnerability in versions prior to 6.0.1, 3.2.1, and 2.1.6 to bypass authentication or authorization mechanisms in systems that rely on xml-crypto for verifying signed XML documents. The vulnerability allows an attacker to modify a valid signed XML message in a way that still passes signature verification checks. For example, it could be used to alter critical identity or access control attributes, enabling an attacker with a valid account to escalate privileges or impersonate another user. Users of versions 6.0.0 and prior should upgrade to version 6.0.1 to receive a fix. Those who are still using v2.x or v3.x should upgrade to patched versions 2.1.6 or 3.2.1, respectively.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
密码学签名的验证不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
NPM xml-crypto 数据伪造问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
NPM xml-crypto是NPM公司的一个数字签名和加密库。 NPM xml-crypto 6.0.0及之前版本存在安全漏洞,该漏洞源于绕过身份验证或授权机制,允许攻击者修改有效的签名XML消息。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-29774 的公开POC
#POC 描述源链接神龙链接
1How CVE-2025-29774 Vulnerabilities and the SIGHASH_SINGLE Bug Threaten Multi-Signature Wallet Operational Methods with Fake RawTXhttps://github.com/demining/Digital-Signature-Forgery-AttackPOC详情
2Phantom Signature Attack: An Analysis of the Critical Vulnerability CVE-2025-29774 in the Bitcoin Protocol, SIGHASH_SINGLE Implementation Flaws, and the Mathematical Framework for Private Key Recovery in Lost Cryptocurrency Wallets Enabling Unrestricted Control over BTC Assetshttps://github.com/demining/Phantom-Signature-AttackPOC详情
三、漏洞 CVE-2025-29774 的情报信息
四、漏洞 CVE-2025-29774 的评论

暂无评论


发表评论