pile·
보안·vercel-blogVercel Blog·

SAMLStorm: xml-crypto SAML 인증 우회 취약점 (CVE-2025-29774/29775)

xml-crypto 패키지의 두 취약점(CVE-2025-29774, CVE-2025-29775)이 SAMLStorm 으로 명명됐다. SAML 인증 메커니즘을 우회할 수 있는 취약점으로, xml-crypto 6.0.0 이하를 사용하는 모든 SAML 구현이 영향받는다.

핵심 포인트
  • 취약점: xml-crypto 패키지의 CVE-2025-29774·CVE-2025-29775 — SAML 인증 우회 가능
  • 영향 범위: xml-crypto 6.0.0 이하를 직접 사용하거나 해당 패키지에 의존하는 라이브러리를 사용하는 앱 전체
  • Vercel Firewall 이 자동으로 완화 적용 — Vercel 호스팅 앱은 즉각 보호
  • 패치 버전: xml-crypto 6.0.1, 3.2.1, 2.1.6 으로 즉시 업그레이드 권장
  • Vercel 방화벽 보호 여부와 관계없이 패키지 직접 업데이트를 보안 위생의 일환으로 권장
왜 읽나SAML 기반 SSO 를 구현하거나 xml-crypto 에 의존하는 Node.js 앱을 운영하는 팀이 영향 여부를 즉시 확인하고 패치 버전으로 업데이트해야 한다.
vercel-blog
Vercel Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·cloudflare-blogCloudflare Blog·

    오리진 서버 포스트 퀀텀 인증 지원 — ML-DSA mTLS 구현기

    Cloudflare가 오리진 서버와의 TLS 연결에 포스트 퀀텀 인증(ML-DSA)을 도입했다. 2023년 이미 포스트 퀀텀 암호화(encryption)가 배포됐지만, 인증(authentication)은 여전히 양자 공격에 취약한 상태였다. Authenticated Origin Pulls(AOP)와 Custom Origin Trust Store(COTS) 두 제품을 통해 완전한 상호 인증 TLS를 구현했으며, FIPS 204(ML-DSA) 표준을 오리진 연결에 적용한 첫 번째 마일스톤이다.

    #mtls#tls#post-quantum+2