<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обход верификации в библиотеке xml-crypto, насчитывающей миллион загрузок в неделю</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html</link>
    <description>В JavaScript-библиотеке xml-crypto, используемой в качестве зависимости у 402 проектов и загружаемой из каталога NPM около миллиона раз каждую неделю, выявлена уязвимость (CVE-2024-32962), которой присвоен максимальный уровень опасности (10 из 10). Библиотека предоставляет функции для шифрования и верификации по цифровой подписи XML-документов. Уязвимость даёт возможность атакующему заверить фиктивный документ, который в конфигурации по умолчанию будет успешно верифицирован библиотекой, несмотря на то, что он подписан не тем ключом, что указан для проверки подписей. Проблема проявляется начина с версии  xml-crypto 4.0.0 и без лишней огласки устранена в январском выпуске 6.0.0...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61112&lt;br&gt;</description>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (YetAnotherOnanym)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#22</link>
    <pubDate>Sun, 05 May 2024 12:11:59 GMT</pubDate>
    <description>&amp;gt; загружаемой из каталога NPM &lt;br&gt;&lt;br&gt;Пишите заголовки правильно - не &quot;в библиотеке xml-crypto&quot;, а &quot;в javascript-библиотеке xml-crypto&quot;, чтобы сразу было понятно, из-под какой коровы удобрение.&lt;br&gt;И чтоб два раза не вставать - вот это умиляет (https://www.npmjs.com/package/xml-crypto):&lt;br&gt;&amp;gt; A pre requisite it to have openssl installed and its /bin to be on the system path&lt;br&gt;&lt;br&gt;Ну, то есть, вы поняли - оно не либу дёргает за API, а бинарник запускает.&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (кент кента)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#21</link>
    <pubDate>Sat, 04 May 2024 18:23:03 GMT</pubDate>
    <description>&amp;gt;Миллион дыр в неделю&lt;br&gt;&lt;br&gt;нет, миллион коммитов в корявых CI, которые выкачивают каждый раз эту нишевую либу по-новой. &lt;br&gt;&lt;br&gt;не думаю, что на планете много проектов где на жабоскрипте проверяют подписи в XMLях&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#20</link>
    <pubDate>Sat, 04 May 2024 08:22:19 GMT</pubDate>
    <description>Сравнение с xz было б более уместно, если здесь тоже был удаленный доступ к системе или похожее.&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (Lui Kang)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#19</link>
    <pubDate>Sat, 04 May 2024 07:52:26 GMT</pubDate>
    <description>&amp;gt; Проблема проявляется начина с версии xml-crypto 4.0.0 и без лишней огласки устранена в январском выпуске 6.0.0. &lt;br&gt;&lt;br&gt;Хорошо, хоть только сейчас огласили, выждали время.&lt;br&gt;&lt;br&gt;А разработчики, проектные менеджеры и руководство компаний часто пренебрегает обновлениями компонентов. А это нужно делать регулярно.&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#18</link>
    <pubDate>Sat, 04 May 2024 07:31:19 GMT</pubDate>
    <description>Т.е. по мнению сообщество xz это злонамеренный троян. А тут просто чудовищная ошибка? И у этой ошибки нет ни имени ни адреса? И вообще никто не виноват.&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#17</link>
    <pubDate>Sat, 04 May 2024 07:29:28 GMT</pubDate>
    <description>Если код компилируется значит работает (tm)&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (vitalif)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#15</link>
    <pubDate>Sat, 04 May 2024 06:51:43 GMT</pubDate>
    <description>Багофича ) для выявления тех, кто код не тестирует ))) и тех, кто тестирует только успешную валидацию, а неуспешную не проверяет))&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (Прадед)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#12</link>
    <pubDate>Fri, 03 May 2024 23:50:31 GMT</pubDate>
    <description>А она и не решаема. Неужели ли непонятно, что каждая зависимость это даже не то чтобы дыра, там лишь бы оно вообще работало. Безопасность там вообще аут оф скоуп. Это вообще отдельный жанр.&lt;br&gt;</description>
</item>

<item>
    <title>Обход верификации в библиотеке xml-crypto, насчитывающей мил... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133595.html#11</link>
    <pubDate>Fri, 03 May 2024 23:34:06 GMT</pubDate>
    <description>&amp;gt;Библиотека предоставляет функции для шифрования и верификации по цифровой подписи XML-документов.&lt;br&gt;&lt;br&gt;Лишь бы gpg/ssh не использовать.&lt;br&gt;</description>
</item>

</channel>
</rss>
