Verifitseerimise mööda minek xml-crypto teegis, millel on miljon allalaadimist nädalas

JavaScript raamatukogus xml-crypto, mida kasutatakse 402 projekti sõltuvusena ja mis laaditakse NPM kataloogist alla umbes miljon korda nädalas, avastati haavatavus (CVE-2024-32962), millele on omistatud maksimaalne ohu tase (10 10-st). Raamatukogu pakub funktsioone XML-dokumentide krüpteerimiseks ja digitaalse allkirja kontrollimiseks. Haavatavus võimaldab ründajal kinnitada vale dokumenti, mis vaikimisi kontrollitakse raamatukogu poolt, hoolimata sellest, et see on allkirjastatud mitte selle võtmega, mida kasutatakse allkirjade kontrollimiseks. Probleem ilmneb alates xml-crypto versioonist 4.0.0 ja on jaanuari väljaandes 6.0.0 ilma liialdava publiciteedita kõrvaldatud.

Haavatavus on põhjustatud sellest, et vaikimisi seadistuses raamatukogu ei autoriseeri allkirja loojat, vaid kontrollib ainult allkirja õigsust. Eelkõige usaldab raamatukogu igasuguseid sertifikaate, mis on paigutatud allkirjastatud dokumendi XML-elementi KeyInfo, isegi kui seadistustes on märgitud konkreetse sertifikaadi kasutamine digitaalse allkirja kontrollimiseks. Seega piisab ründajast, et asendada originaalne digitaalne allkiri oma privaatvõtmest loodud allkirjaga ja paigaldada sellega seotud sertifikaat (avalik võti) elemendis KeyInfo.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster