Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/shinycolumn/cve-2025-50944
Android-SicherheitSchwachstellenanalyseKryptographieMobile SicherheitPapers & ForschungLernen & Bildung
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

Fehlerhafte Validierung der Zertifikatskette in der Android-Anwendung EagleEyes Lite

Repository anzeigen
vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-50944

Fehlerhafte Zertifikatsketten-Validierung in der EagleEyes Lite Android-Anwendung

1. Überblick


  • Name: EagleEyes(Lite)
  • Version: 2.0.0
  • Anbieter: AVTECH
  • CWE: CWE-295: Fehlerhafte Zertifikatsvalidierung
  • CVSS: 8.8 HOCH
  • Vektor-String: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. Zusammenfassung

EagleEyes Lite (Version 2.0.0) validiert SSL/TLS-Serverzertifikate während der HTTPS-Kommunikation nicht ordnungsgemäß.
Die Anwendung implementiert einen eigenen X509TrustManager in push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted(), der nur die Zertifikatsablaufzeit prüft und die vollständige Validierung der Zertifikatskette auslässt.
Dadurch können Angreifer diese Schwachstelle ausnutzen, um MITM-Angriffe mit selbstsignierten oder betrügerischen Zertifikaten durchzuführen, was zum Abfangen und Manipulieren sensibler Überwachungsdaten führt.

3. Details

Über den eigenen X509TrustManager prüft die Anwendung nur das Ablaufdatum des Zertifikats und validiert nicht, ob die Zertifikatskette ordnungsgemäß vertrauenswürdig ist.

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

Über den eigenen X509TrustManager prüft die Anwendung nur das Ablaufdatum des Zertifikats und validiert nicht, ob die Zertifikatskette ordnungsgemäß vertrauenswürdig ist.
Dies ermöglicht es einem MITM-Angreifer, sensible Kommunikation zwischen der Anwendung und ihrem Backend-Server einfach abzufangen oder zu verändern.

4. Empfehlungen

Die Anwendung sollte den eigenen X509TrustManager durch die standardmäßige Systemimplementierung ersetzen, die die vollständige Zertifikatskette validiert. Eine ordnungsgemäße Hostnamen-Überprüfung muss erzwungen werden, um die Annahme abweichender oder nicht vertrauenswürdiger Zertifikate zu verhindern.
Unsicherer Fallback-Logik für ältere Android-Versionen sollte entfernt oder durch gleichwertige Sicherheitsprüfungen ersetzt werden, um eine konsistente TLS-Validierung sicherzustellen.

5. Referenzen

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
Tool herunterladen