Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-pqm6-cgwr-x6pf

Опубликовано: 08 нояб. 2019
Источник: github
Github: Прошло ревью
CVSS3: 8.8

Описание

Signature validation bypass in XmlSecLibs

Rob Richards XmlSecLibs, all versions prior to v3.0.3, as used for example by SimpleSAMLphp, performed incorrect validation of cryptographic signatures in XML messages, allowing an authenticated attacker to impersonate others or elevate privileges by creating a crafted XML message.

Ссылки

Пакеты

Наименование

robrichards/xmlseclibs

composer
Затронутые версииВерсия исправления

>= 3.0.0, < 3.0.4

3.0.4

Наименование

robrichards/xmlseclibs

composer
Затронутые версииВерсия исправления

>= 1.0.0, < 2.1.1

2.1.1

EPSS

Процентиль: 72%
0.00712
Низкий

8.8 High

CVSS3

Дефекты

CWE-347

Связанные уязвимости

CVSS3: 8.8
ubuntu
около 6 лет назад

Rob Richards XmlSecLibs, all versions prior to v3.0.3, as used for example by SimpleSAMLphp, performed incorrect validation of cryptographic signatures in XML messages, allowing an authenticated attacker to impersonate others or elevate privileges by creating a crafted XML message.

CVSS3: 8.8
nvd
около 6 лет назад

Rob Richards XmlSecLibs, all versions prior to v3.0.3, as used for example by SimpleSAMLphp, performed incorrect validation of cryptographic signatures in XML messages, allowing an authenticated attacker to impersonate others or elevate privileges by creating a crafted XML message.

CVSS3: 8.8
debian
около 6 лет назад

Rob Richards XmlSecLibs, all versions prior to v3.0.3, as used for exa ...

CVSS3: 8.8
fstec
больше 6 лет назад

Уязимость реализации протокола SAML 2.0 SimpleSAMLphp, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

EPSS

Процентиль: 72%
0.00712
Низкий

8.8 High

CVSS3

Дефекты

CWE-347