CVE-2025-34324
GoSign Desktop < 2.4.1 Unsicheres Update-Mechanismus RCE
- Veröffentlicht
- 18.11.2025
- Aktualisiert
- 18.11.2025
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 1,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GoSign Desktop Versionen 2.4.0 und früher verwenden ein unsigniertes Update-Manifest für die Verteilung von Anwendungsupdates. Das Manifest enthält Paket-URLs und SHA-256-Hashes, ist jedoch nicht digital signiert, sodass seine Authentizität ausschließlich vom zugrunde liegenden TLS-Kanal abhängt. In betroffenen Versionen kann die TLS-Zertifikatsprüfung deaktiviert werden, wenn ein Proxy konfiguriert ist, wodurch ein Angreifer, der Netzwerkverkehr abfangen kann, ein bösartiges Update-Manifest und ein entsprechendes Paket mit passendem Hash bereitstellen kann. Dies kann dazu führen, dass der Client ein manipuliertes Update herunterlädt und installiert, was eine beliebige Codeausführung mit den Berechtigungen des GoSign Desktop-Benutzers unter Windows und macOS oder mit erhöhten Berechtigungen bei einigen Linux-Bereitstellungen zur Folge hat. Ein lokaler Angreifer, der die Proxy-Einstellungen ändern kann, kann dieses Verhalten ebenfalls ausnutzen, um Privilegien zu eskalieren, indem er die Installation eines manipulierten Updates erzwingt.
Quellen
1CVE-2025-34324, CVE-2025-34327: GoSign Desktop TLS-Bypass & Proof-of-Concept-Exploit für unsichere Updates
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.