Üks miljon allalaadimist nädalas xml-crypto teegi verifitseerimise läbimine

JavaScript'i raamatukogus xml-crypto, mida kasutavad 402 projekti ja mis laaditakse NPM kataloogist alla umbes miljon korda nädalas, avastati haavatavus (CVE-2024-32962), mis on hinnatud maksimaalse ohtlikkuse tasemega (10 punkti 10-st). Raamatukogu pakub funktsioone XML-dokumentide krüpteerimiseks ja digitaalsete allkirjade kontrollimiseks. Haavatavus võimaldab ründajal allkirjastada vale dokumendi, mis vaikimisi verifitseeritakse raamatukogus, kuigi see on allkirjastatud mitte selle võtmega, mis on määratud allkirjade kontrollimiseks. Probleem ilmneb alates versioonist xml-crypto 4.0.0 ja on ilma suurema kajata lahendatud jaanuari väljaandes 6.0.0.

Haavatavus tuleneb sellest, et vaikimisi ei autentita raamatukogus allkirja looja, vaid kontrollitakse ainult allkirja korrektust. Eelkõige usaldab raamatukogu igasugust sertifikaati, mis on paigutatud allkirjastatud dokumendi XML-elementi KeyInfo, isegi kui seadistustes on näidatud, et digitaalsete allkirjade kontrollimiseks tuleb kasutada konkreetset sertifikaati. Seetõttu piisab ründajast, et edukalt verifitseerida muudetud dokument, kui ta asendab originaalse digiallkirja oma privaatvõtmega loodud allkirjaga ja paigutab seotud privaatvõtmega seotud sertifikaadi (avalik võti) elemendis KeyInfo.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster