Kritische ASN.1-Validierungslücke in node-forge ermöglicht Signatur-Bypass

In der beliebten Kryptobibliothek node-forge wurde eine schwerwiegende Schwachstelle (CVE-2025-12816) entdeckt, die alle Versionen vor 1.3.2 betrifft. Die Lücke – ein Interpretation Conflict im ASN.1-Validator – erlaubt es entfernten, nicht authentifizierten Angreifern, speziell manipulierte ASN.1-Strukturen einzuschleusen und die interne Schema-Validierung zu „desynchronisieren“. Dadurch können sicherheitskritische Felder wie digitale Signaturen, MACs oder Integritätsprüfungen fehlerhaft interpretiert oder komplett übergangen werden.

Betroffen sind zentrale Komponenten wie X.509-, PKCS#7-, PKCS#12-, RSA- und Ed25519-Handling. Anwendungen, die node-forge für Zertifikatsvalidierung, Key-Handling oder Signaturprüfungen nutzen, können dadurch unbemerkt kompromittiert werden. Die Schwachstelle wurde als High Severity eingestuft (CVSS v4: 9.0-ähnlicher Impact auf Integrität, Netzwerk-exploitable, kein Benutzerinteraktion nötig).

Abhilfe schafft das Update auf die gepatchte Version 1.3.2. Entwickler sollten dringend prüfen, ob ihre Anwendungen node-forge-basierte ASN.1-Parsing- oder Signaturpfade nutzen und entsprechend patchen.

Related Posts

FortiWeb: Schwachstelle für OS-Command-Injection wird aktiv ausgenutzt

Fortinet warnt vor einer OS-Command-Injection-Schwachstelle (CVE-2025-58034) in mehreren FortiWeb-Versionen, die bereits aktiv in freier Wildbahn ausgenutzt wird. Der Fehler ermöglicht authentifizierten Angreifern, über manipulierte HTTP-Requests oder CLI-Befehle beliebigen Code auf dem System auszuführen.

Read More

Flowise: Kritische Passwort-Zurücksetzen-Lücke ermöglicht vollständige Kontoübernahme

In Flowise wurde eine kritische Schwachstelle (CVE-2025-58434) entdeckt, über die Angreifer ohne Authentifizierung gültige Passwort-Reset-Token für beliebige Nutzer erzeugen können. Ursache ist ein unsicherer forgot-password-Endpoint, der neben Nutzerinformationen auch direkt ein gültiges tempToken zurückliefert – ohne jegliche Verifikation.

Read More

glob CLI: Command-Injection-Lücke durch -c/--cmd ermöglicht Codeausführung

Die npm-Bibliothek glob weist eine schwere Schwachstelle (CVE-2025-64756) in ihrem CLI-Tool auf: Die Option -c/–cmd führt gefundene Dateinamen mit shell:true aus – und ermöglicht so Command Injection, wenn Dateien manipulierte Namen enthalten. Betroffen sind glob-Versionen ab 10.2.0 bis 10.4.x sowie 11.0.x; abgesichert wurde der Fehler in den Releases 10.5.0 und 11.1.0.

Read More