PT-2025-48197 · Xml-Sig · Xml::Sig

Gttds

·

Publicado

2025-11-26

·

Atualizado

2025-12-30

·

CVE-2025-40934

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas XML-Sig versões 0.27 a 0.67
Descrição O módulo Perl XML-Sig não valida corretamente arquivos XML quando as assinaturas estão ausentes. Um atacante pode remover uma assinatura de um documento XML, fazendo com que a verificação seja aprovada incorretamente. Um arquivo XML não assinado deveria normalmente retornar um erro, mas as versões afetadas retornam um resultado de validação bem-sucedido quando nenhuma assinatura está presente.
Recomendações Atualize para uma versão do XML-Sig superior a 0.67.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-40934

Produtos afetados

Xml::Sig