Node.js 库爆高危漏洞
近日,有研究人员披露了 Node.js 生态里广泛应用的XML-Crypto和 SAML 库存在两个零日漏洞,分别为CVE-2025-29774和CVE-2025-29775,这些漏洞可以让攻击者无需用户交互,就能伪造 SAML 认证响应,进而可能获取受影响应用中任何用户账户(含管理员账户)的非授权访问权。CVE-2025-29774此漏洞允许攻击者以绕过签名验证检查的方式修改有效的已签名 XML 消息。而CVE-2025-29775则是攻击者能够修改有效的已签名 XML 消息以绕过签名验证。
在此建议使用 6.0.0 及更早版本的用户应升级到 6.0.1 版本以获取修复。
-
第七届“蓝帽杯”全国大学生网络...2023-06-19
-
2023新耀东方上安会盛大召开 “...2023-07-05
-
32022字节跳动“安全范儿”高校挑...2022-08-09
-
4RSA大会关于AI安全现状的十大见解5天前
-
5安全419盘点 | 2023年全国数据...2024-01-11
-
6什么是“网闸”?漫谈网闸的前世...2023-09-22
-
7安全419 | 4月安全厂商动态:...3天前
-
82021中华医院信息网络大会(CHINC)2021-04-08
-
9安全419盘点 | 2024年第二季度...2024-07-19
-
10第九届CNCERT网络安全应急服务支...2021-09-02