Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-50944 — تحقق غير سليم من سلسلة الشهادات في تطبيق أندرويد EagleEyes Lite | Kitploit
أدوات/GitHubGitHub/shinycolumn/cve-2025-50944
أمان أندرويدتحليل الثغرات الأمنيةالتشفيرأمن الجوالالأوراق والأبحاثالتعلم والتعليم
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

تحقق غير سليم من سلسلة الشهادات في تطبيق أندرويد EagleEyes Lite

عرض المستودع
منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-50944

التحقق غير السليم من سلسلة الشهادات في تطبيق EagleEyes Lite لنظام أندرويد

1. نظرة عامة


  • الاسم: EagleEyes(Lite)
  • الإصدار: 2.0.0
  • البائع: AVTECH
  • CWE: CWE-295: التحقق غير السليم من الشهادات
  • CVSS: 8.8 عالية
  • سلسلة المتجهات: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. الملخص

يفشل تطبيق EagleEyes Lite (الإصدار 2.0.0) في التحقق بشكل صحيح من شهادات خادم SSL/TLS أثناء اتصال HTTPS.
ينفّذ التطبيق مدير ثقة مخصصًا X509TrustManager في push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() يتحقق فقط من انتهاء صلاحية الشهادة ويتجاهل التحقق الكامل من سلسلة الشهادات.
نتيجةً لذلك، يمكن للمهاجمين استغلال هذا الضعف لتنفيذ هجمات الوسيط (MITM) باستخدام شهادات موقعة ذاتيًا أو شهادات مزيفة، مما يؤدي إلى اعتراض البيانات الحساسة للمراقبة والتلاعب بها.

3. التفاصيل

من خلال X509TrustManager المخصص، يتحقق التطبيق فقط من تاريخ انتهاء صلاحية الشهادة ولا يتحقق مما إذا كانت سلسلة الشهادات موثوقة بشكل صحيح.

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

من خلال X509TrustManager المخصص، يتحقق التطبيق فقط من تاريخ انتهاء صلاحية الشهادة ولا يتحقق مما إذا كانت سلسلة الشهادات موثوقة بشكل صحيح.
وهذا يمكّن مهاجم الوسيط (MITM) من اعتراض أو تعديل الاتصالات الحساسة بين التطبيق وخادمه الخلفي بسهولة.

4. التوصيات

يجب على التطبيق استبدال X509TrustManager المخصص بالتنفيذ الافتراضي للنظام الذي يتحقق من سلسلة الشهادات الكاملة. ويجب فرض التحقق المناسب من اسم المضيف لمنع قبول الشهادات غير المطابقة أو غير الموثوقة.
يجب إزالة منطق التراجع غير الآمن لإصدارات أندرويد القديمة أو تحديثه بفحوصات أمان مكافئة لضمان تحقق متسق من TLS.

5. المراجع

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
تنزيل الأداة