• About
  • Privacy Policy
  • Disclaimer
  • Contact
TomorrowPosT
  • Home
  • Computers
    • Gaming
  • Gear
    • Apple
    • Mobile
  • Microsoft
    • Software & Apps
  • Review
    • Security
  • Tech for Business
  • Tech News
  • News
  • Termini e condizioni
No Result
View All Result
  • Home
  • Computers
    • Gaming
  • Gear
    • Apple
    • Mobile
  • Microsoft
    • Software & Apps
  • Review
    • Security
  • Tech for Business
  • Tech News
  • News
  • Termini e condizioni
No Result
View All Result
TomorrowPost
No Result
View All Result

GitHub scopre nuove vulnerabilità di Ruby-Saml che consentono gli attacchi di acquisizione dell’account

Michele by Michele
13/03/2025
Home Security
Condividi su FacebookCondividi su WhatsappCondividi su Twitter


13 marzo 2025Ravie LakshmananAutenticazione / vulnerabilità

Vulnerabilità di Ruby-Saml

Sono stati divulgati due difetti per la sicurezza advert alta graviontà nella biblioteca di Ruby-SAML open supply che potrebbe consentire agli attori dannosi di bypassare le protezioni di autenticazione della lingua di asserzione di asserzione di sicurezza (SAML).

SAML è un linguaggio di markup basato su XML e uno normal aperto utilizzato per lo scambio di dati di autenticazione e autorizzazione tra le parti, abilitando funzionalità come Single Signal-On (SSO), che consente alle persone di utilizzare un singolo set di credenziali per accedere a più siti, servizi e app.

Le vulnerabilità, monitorate come CVE-2025-25291 E CVE-2025-25292trasportare un punteggio CVSS di 8,8 su 10.0. Influenzano le seguenti versioni della biblioteca –

Entrambe le carenze derivano da come sia Rexml che Nokogiri analizzano XML in modo diverso, facendo sì che i due parser generino strutture di documenti completamente numerous dalla stessa enter XML

Questo differenziale parser consente a un utente malintenzionato di essere in grado di eseguire un attacco di avvolgimento della firma, portando a un bypass di autenticazione. Le vulnerabilità sono state indirizzato Nelle versioni di Ruby-SAML 1.12.4 e 1.18.0.

Sicurezza informatica

Github di proprietà di Microsoft, che ha scoperto e riferito dei difetti nel novembre 2024, ha dichiarato di poter essere abusati da attori dannosi per condurre attacchi di acquisizione dell’account.

“Gli aggressori che sono in possesso di un’unica firma valida che è stata creata con la chiave utilizzata per convalidare le risposte o le asserzioni SAML dell’organizzazione goal possono usarla per costruire stesse asserzioni SAML e sono a loro volta in grado di accedere come qualsiasi utente” disse in un submit.

La filiale di proprietà di Microsoft ha anche osservato che il problema si riduce a una “disconnessione” tra la verifica dell’hash e la verifica della firma, aprendo la porta allo sfruttamento tramite un differenziale di parser.

Le versioni 1.12.4 e 1.18.0 collegano anche un difetto di negazione remoto (DOS) durante la gestione delle risposte SAML compresse (CVE-2025-25293, punteggio CVSS: 7,7). Si consiglia agli utenti di aggiornare l’ultima versione per salvaguardare le potenziali minacce.

I risultati arrivano quasi sei mesi dopo che Gitlab e Ruby-Saml si sono trasferiti per affrontare un’altra vulnerabilità critica (CVE-2024-45409Punteggio CVSS: 10.0) che potrebbe anche provocare un bypass di autenticazione.

Hai trovato questo articolo interessante? Seguici Twitter  E LinkedIn Per leggere più contenuti esclusivi che pubblichiamo.



Tags: acquisizioneattacchicheconsentonodellaccountGitHubglinuoveRubySamlscoprevulnerabilità
Michele

Michele

Next Post
I fan di Lilo & Sew sono pazzi, hanno preso per il drag

I fan di Lilo & Sew sono pazzi, hanno preso per il drag

Recommended.

Ecco perché Far Cry 4 ha censurato brevemente la sua nudità 11 anni dopo

Ecco perché Far Cry 4 ha censurato brevemente la sua nudità 11 anni dopo

05/04/2025
Preparati per la stagione dello zaino in spalla con queste scelte di redazione da REI

Preparati per la stagione dello zaino in spalla con queste scelte di redazione da REI

07/04/2025

Trending.

Ora puoi impostare un’app di traduzione predefinita

IPhone 17 Air Quick Charging sembra incredibile, ma quanto sarà veloce?

05/06/2025
Perché la gestione dell’identità non umana è la prossima frontiera della sicurezza informatica

Perché la gestione dell’identità non umana è la prossima frontiera della sicurezza informatica

10/06/2025
I tagli di finanziamento NIH sembrano attingere al rapporto della Fondazione Heritage che fa esplodere lo “workers Dei”

I tagli di finanziamento NIH sembrano attingere al rapporto della Fondazione Heritage che fa esplodere lo “workers Dei”

11/02/2025
Affare: l’ultimo iPad Professional da 2 TB è $ 400 più economico in questo momento

Affare: l’ultimo iPad Professional da 2 TB è $ 400 più economico in questo momento

30/05/2025
Come sbloccare tutti i cosmetici per pistole per unghie

Come sbloccare tutti i cosmetici per pistole per unghie

09/06/2025

TomorrowPost

Welcome to Tomorrow Post – your trusted source for the latest in computers, gaming, tech gear, Microsoft, software, cybersecurity, and much more! Our mission is simple: to provide technology enthusiasts, professionals, and business leaders with accurate, insightful, and up-to-date information that helps them navigate the ever-evolving world of technology.

Categorie

  • Apple
  • Computers
  • Gaming
  • Gear
  • Microsoft
  • Mobile
  • News
  • Review
  • Security
  • Software & Apps
  • Tech for Business
  • Tech News

Recent News

MSI ridefinisce la produttività e la versatilità con il suo nuovo monitor aziendale a 144Hz

MSI ridefinisce la produttività e la versatilità con il suo nuovo monitor aziendale a 144Hz

13/06/2025
I voli per droni predatori di CBP su LA sono una pericolosa escalation

I voli per droni predatori di CBP su LA sono una pericolosa escalation

13/06/2025
  • About
  • Privacy Policy
  • Disclaimer
  • Contact

© 2025- https://tomorrowpost.net- All Rights Reserved

No Result
View All Result
  • Home
  • Computers
    • Gaming
  • Gear
    • Apple
    • Mobile
  • Microsoft
    • Software & Apps
  • Review
    • Security
  • Tech for Business
  • Tech News
  • News
  • Termini e condizioni

© 2025- https://tomorrowpost.net- All Rights Reserved