CVE-2025-34324
GoSign Desktop < 2.4.1 Mecanismo de actualización inseguro RCE
- Publicado
- 18 nov 2025
- Actualizado
- 18 nov 2025
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 1,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
GoSign Desktop versiones 2.4.0 y anteriores utilizan un manifiesto de actualización sin firmar para distribuir las actualizaciones de la aplicación. El manifiesto contiene las URL de los paquetes y los hashes SHA-256, pero no está firmado digitalmente, por lo que su autenticidad depende únicamente del canal TLS subyacente. En las versiones afectadas, la validación de certificados TLS puede deshabilitarse cuando se configura un proxy, lo que permite a un atacante que pueda interceptar el tráfico de red suministrar un manifiesto de actualización malicioso y el paquete correspondiente con un hash coincidente. Esto puede provocar que el cliente descargue e instale una actualización manipulada, lo que resulta en la ejecución de código arbitrario con los privilegios del usuario de GoSign Desktop en Windows y macOS, o con privilegios elevados en algunas implementaciones de Linux. Un atacante local que pueda modificar la configuración del proxy también puede abusar de este comportamiento para escalar privilegios forzando la instalación de una actualización manipulada.
Fuentes
1CVE-2025-34324, CVE-2025-34327: Prueba de concepto del exploit de Bypass de TLS y actualización insegura de GoSign Desktop
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.