В библиотеке xml-crypto пропатчили критические уязвимости

В библиотеке xml-crypto пропатчили критические уязвимости

В библиотеке xml-crypto пропатчили критические уязвимости

Разработчики xml-crypto выпустили обновления, устранив две схожие критические уязвимости. Проблемы позволяют обойти верификацию подписи XML-данных и повысить привилегии в системе либо выдать себя за другого юзера.

Библиотека цифровой подписи и шифрования XML для Node.js пользуется большой популярностью. В репозитории npm на долю xml-crypto приходится свыше 1 млн загрузок в неделю, а за последние семь дней ее скачали почти 1,4 млн раз.

Уязвимости CVE-2025-29774 и CVE-2025-29775 (по 9,3 балла CVSS) разнятся лишь изменениями, которые требуется внести в валидное XML-сообщение для обхода механизмов аутентификации и авторизации в системах, использующих xml-crypto.

В первом случае факт эксплойта выдает присутствие множественных элементов <SignedInfo> в цифровой подписи (должен быть один):

 

Признак компрометации через CVE-2025-29775 — присутствие комментариев в <DigestValue> (их не должно быть):

 

Патчи включены в состав сборки xml-crypto 6.0.1 и бэкпортом вышли в ветках 2.x и 3.x (выпуски 2.1.6 и 3.2.1 соответственно). Пользователям рекомендуется обновить криптобиблиотеку в кратчайшие сроки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Индид инвестировала в BearPass и объявила о стратегическом партнерстве

Российская компания «Индид», специализирующаяся на решениях для защиты айдентити, вложилась в разработчика корпоративного менеджера паролей BearPass. О партнёрстве стороны сообщили на конференции «Айдентити Конф 2025».

Сделка стала частью стратегии «Индид» по расширению экспертизы в области Identity Security.

Для BearPass это сотрудничество открывает новые возможности для роста и масштабирования бизнеса, однако компания сохранит самостоятельность как отдельная бизнес-единица.

По словам генерального директора «Индид» Алексея Баранова, цель партнёрства — объединить компетенции обеих компаний, чтобы предлагать более зрелые решения в сфере защиты айдентити.

BearPass разрабатывает корпоративный менеджер паролей, работающий в формате on-premise.

Система позволяет централизованно хранить корпоративные секреты и управлять доступом к ним, поддерживает многофакторную аутентификацию и интеграцию с LDAP/SSO. Продукт внесён в реестр российского ПО и сертифицирован ведущими отечественными ОС.

Генеральный директор BearPass Валерий Комягин отметил, что союз с «Индид» позволит компаниям дополнять друг друга и совместно предлагать комплексные решения для защиты айдентити.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru