# 受到攻击的xrpl.js版本 4.2.1、4.2.2、4.2.3、4.2.4 和 2.14.2
## 漏洞概述
xrpl.js是一个用于在Node.js和浏览器中与XRP分类账进行交互的JavaScript/TypeScript API。某些版本被植入了恶意代码,导致私钥泄露。
## 影响版本
- 4.2.1
- 4.2.2
- 4.2.3
- 4.2.4
- 2.14.2(不太可能被利用,因为与其他2.x版本不兼容)
## 漏洞细节
- 恶意代码旨在泄露私钥
- 影响4.2.x和2.14.2版本
## 影响
- 建议立即停止使用受影响版本
- 旋转或更换所有使用过的私钥或密钥
- 升级至版本4.2.5或2.14.3以修复漏洞
- 考虑资金安全,将资金转移到安全的钱包或更换密钥
- 如果主密钥可能被泄露,禁用密钥
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | CVE Kodu: CVE-2025-32965 Zafiyet Türü: Supply Chain Attack (CWE-506: Embedded Malicious Code) Hedef: xrpl.js kütüphanesinin 4.2.1–4.2.4 ve 2.14.2 versiyonları Etki: Kullanıcının cüzdan seed/secret verisinin saldırgana gönderilmesi | https://github.com/yusufdalbudak/CVE-2025-32965-xrpl-js-poc | POC详情 |
标题: Compromised xrpl.js versions 4.2.1, 4.2.2, 4.2.3, 4.2.4, and 2.14.2 · Advisory · XRPLF/xrpl.js · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: Disable Master Key Pair -- 🔗来源链接
标签: x_refsource_MISC
标题: Assign a Regular Key Pair -- 🔗来源链接
标签: x_refsource_MISC
暂无评论