GitHub, ruby-saml Kütüphanesinde Hesap Ele Geçirme Saldırılarına Yol Açabilecek Yeni Güvenlik Açıkları Keşfetti
Açık kaynaklı ruby-saml kütüphanesinde, kötü niyetli aktörlerin Security Assertion Markup Language (SAML) kimlik doğrulama korumalarını atlatmasına olanak tanıyabilecek iki yüksek seviyeli güvenlik açığı tespit edildi.
SAML, taraflar arasında kimlik doğrulama ve yetkilendirme verilerinin değişimini sağlayan XML tabanlı bir işaretleme dili ve açık bir standarttır. Tek oturum açma (SSO – Single Sign-On) gibi özellikleri destekleyerek kullanıcıların tek bir kimlik bilgisiyle birden fazla siteye, hizmete ve uygulamaya erişmesini mümkün kılar.
Bu güvenlik açıkları, CVE-2025-25291 ve CVE-2025-25292 olarak takip edilmekte olup, 10 üzerinden 8.8 CVSS puanına sahiptir. Aşağıdaki ruby-saml sürümlerini etkilemektedir:
Bu güvenlik açıkları, REXML ve Nokogiri XML ayrıştırıcılarının aynı XML girişinden tamamen farklı belge yapıları üretmesine neden olan farklı yorumlama yöntemlerinden kaynaklanmaktadır.
Bu ayrıştırıcı farkı, saldırganların İmza Sarma (Signature Wrapping) saldırısı gerçekleştirmesine olanak tanıyabilir ve böylece kimlik doğrulama sistemleri atlatılabilir. Bu açıklar, ruby-saml 1.12.4 ve 1.18.0 sürümlerinde giderilmiştir.
Microsoft’a ait olan GitHub, Kasım 2024'te bu güvenlik açıklarını keşfetmiş ve bildirmiştir. Bu zafiyetlerin kötü niyetli kişiler tarafından hesap ele geçirme saldırıları düzenlemek için kullanılabileceği belirtilmektedir.
Microsoft’a ait yan kuruluş ayrıca, karma (hash) doğrulaması ile imza doğrulaması arasındaki "uyumsuzluğun" bir ayrıştırıcı farkı yoluyla sömürülebileceğini vurgulamaktadır.
Sürüm 1.12.4 ve 1.18.0, ayrıca sıkıştırılmış SAML yanıtlarını işlerken uzaktan hizmet reddi (DoS) saldırısına yol açabilecek başka bir güvenlik açığını (CVE-2025-25293, CVSS puanı: 7.7) da kapatmaktadır. Kullanıcılara, potansiyel tehditlere karşı korunmak için en son sürüme güncellemeleri önerilmektedir.
Bu bulgular, GitLab ve ruby-saml tarafından yaklaşık altı ay önce başka bir kritik güvenlik açığını (CVE-2024-45409, CVSS puanı: 10.0) gidermek amacıyla yapılan düzeltmelerin ardından gelmektedir.
Açık kaynaklı ruby-saml kütüphanesinde, kötü niyetli aktörlerin Security Assertion Markup Language (SAML) kimlik doğrulama korumalarını atlatmasına olanak tanıyabilecek iki yüksek seviyeli güvenlik açığı tespit edildi.
SAML, taraflar arasında kimlik doğrulama ve yetkilendirme verilerinin değişimini sağlayan XML tabanlı bir işaretleme dili ve açık bir standarttır. Tek oturum açma (SSO – Single Sign-On) gibi özellikleri destekleyerek kullanıcıların tek bir kimlik bilgisiyle birden fazla siteye, hizmete ve uygulamaya erişmesini mümkün kılar.
Bu güvenlik açıkları, CVE-2025-25291 ve CVE-2025-25292 olarak takip edilmekte olup, 10 üzerinden 8.8 CVSS puanına sahiptir. Aşağıdaki ruby-saml sürümlerini etkilemektedir:
- 1.12.4'ten daha eski sürümler
- 1.13.0 ve sonrası ancak 1.18.0’den önceki sürümler
Bu güvenlik açıkları, REXML ve Nokogiri XML ayrıştırıcılarının aynı XML girişinden tamamen farklı belge yapıları üretmesine neden olan farklı yorumlama yöntemlerinden kaynaklanmaktadır.
Bu ayrıştırıcı farkı, saldırganların İmza Sarma (Signature Wrapping) saldırısı gerçekleştirmesine olanak tanıyabilir ve böylece kimlik doğrulama sistemleri atlatılabilir. Bu açıklar, ruby-saml 1.12.4 ve 1.18.0 sürümlerinde giderilmiştir.
Microsoft’a ait olan GitHub, Kasım 2024'te bu güvenlik açıklarını keşfetmiş ve bildirmiştir. Bu zafiyetlerin kötü niyetli kişiler tarafından hesap ele geçirme saldırıları düzenlemek için kullanılabileceği belirtilmektedir.
"Hedeflenen organizasyonun SAML yanıtlarını veya beyanlarını doğrulamak için kullanılan anahtarla oluşturulmuş geçerli bir imzaya sahip olan saldırganlar, kendi SAML beyanlarını oluşturabilir ve herhangi bir kullanıcı gibi sisteme giriş yapabilir,"
GitHub Güvenlik Laboratuvarı araştırmacısı Peter Stöckli açıklamasında belirtti.
Microsoft’a ait yan kuruluş ayrıca, karma (hash) doğrulaması ile imza doğrulaması arasındaki "uyumsuzluğun" bir ayrıştırıcı farkı yoluyla sömürülebileceğini vurgulamaktadır.
Sürüm 1.12.4 ve 1.18.0, ayrıca sıkıştırılmış SAML yanıtlarını işlerken uzaktan hizmet reddi (DoS) saldırısına yol açabilecek başka bir güvenlik açığını (CVE-2025-25293, CVSS puanı: 7.7) da kapatmaktadır. Kullanıcılara, potansiyel tehditlere karşı korunmak için en son sürüme güncellemeleri önerilmektedir.
Bu bulgular, GitLab ve ruby-saml tarafından yaklaşık altı ay önce başka bir kritik güvenlik açığını (CVE-2024-45409, CVSS puanı: 10.0) gidermek amacıyla yapılan düzeltmelerin ardından gelmektedir.


