Vulnerabilidad en SignXML (CVE-2025-48995)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2025
Última modificación:
02/06/2025
Descripción
SignXML es una implementación del estándar de firma XML del W3C en Python. Al verificar firmas con la validación de certificado X509 desactivada y el secreto compartido HMAC establecido (`signxml.XMLVerifier.verify(require_x509=False, hmac_key=...`), las versiones de SignXML anteriores a la 4.0.4 son vulnerables a un posible ataque de temporización. El verificador puede filtrar información sobre el HMAC correcto al compararlo con el hash proporcionado por el usuario, lo que permite a los usuarios reconstruir el HMAC correcto para cualquier dato.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA



