Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-50944 — Validación incorrecta de la cadena de certificados en la aplicación Android EagleEyes Lite | Kitploit
Herramientas/GitHubGitHub/shinycolumn/cve-2025-50944
Seguridad AndroidAnálisis de VulnerabilidadesCriptografíaSeguridad MóvilPapers e InvestigaciónAprendizaje y Educación
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

Validación incorrecta de la cadena de certificados en la aplicación Android EagleEyes Lite

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-50944

Validación incorrecta de la cadena de certificados en la aplicación Android EagleEyes Lite

1. Resumen


  • Nombre: EagleEyes(Lite)
  • Versión: 2.0.0
  • Proveedor: AVTECH
  • CWE: CWE-295: Validación incorrecta de certificados
  • CVSS: 8.8 ALTO
  • Vector String: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. Resumen

EagleEyes Lite (versión 2.0.0) no valida correctamente los certificados del servidor SSL/TLS durante la comunicación HTTPS.
La aplicación implementa un X509TrustManager personalizado en push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() que solo verifica la fecha de caducidad del certificado y omite la validación completa de la cadena de certificados.
Como resultado, los atacantes pueden explotar esta debilidad para llevar a cabo ataques MITM utilizando certificados autofirmados o no fiables, lo que lleva a la interceptación y manipulación de datos de vigilancia sensibles.

3. Detalles

Mediante un X509TrustManager personalizado, la aplicación solo verifica la fecha de caducidad del certificado y no valida si la cadena de certificados es de confianza.

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

Mediante un X509TrustManager personalizado, la aplicación solo verifica la fecha de caducidad del certificado y no valida si la cadena de certificados es de confianza.
Esto permite que un atacante MITM intercepte o modifique fácilmente las comunicaciones sensibles entre la aplicación y su servidor backend.

4. Recomendaciones

La aplicación debe reemplazar el X509TrustManager personalizado con la implementación predeterminada del sistema que valida la cadena de certificados completa. Se debe aplicar la verificación adecuada del nombre de host para evitar aceptar certificados no coincidentes o no fiables.
La lógica de respaldo insegura para versiones heredadas de Android debe eliminarse o actualizarse con comprobaciones de seguridad equivalentes para garantizar una validación TLS consistente.

5. Referencias

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
Descargar herramienta