Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
gosign-desktop-exploit-poc — CVE-2025-34324, CVE-2025-34327: Prueba de concepto del exploit de Bypass de TLS y actualización insegura de GoSign Desktop | Kitploit
Herramientas/GitHubGitHub/siddolo/gosign-desktop-exploit-poc
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónExplotación de Binarios
GitHubsiddolo/gosign-desktop-exploit-poc

gosign-desktop-exploit-poc

CVE-2025-34324, CVE-2025-34327: Prueba de concepto del exploit de Bypass de TLS y actualización insegura de GoSign Desktop

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 9 mesesAún no revisado

Múltiples vulnerabilidades en GoSign Desktop conducen a ejecución remota de código

  • Nombre: Omisión de verificación TLS y actualización insegura en GoSign Desktop
  • CVEs: CVE-2025-34324, CVE-2025-34327
  • Sistema afectado: GoSign Desktop <= 2.4.0
  • Corrección: FoSign Desktop 2.4.1 (corregido parcialmente)
  • Proveedor: Tinexta InfoCert S.p.A.
  • Severidad: Alta 8.2/10
  • CVSS 3.1: AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Aviso: https://www.ush.it/team/ush/hack-gosign-desktop_240/gosign-desktop-exec.txt
  • PoC: https://github.com/siddolo/gosign-desktop-exploit-poc
  • Autor: Pasquale 'sid' Fiorillo
  • Colaboradores: Francesco 'ascii' Ongaro; Marco Lunardi
  • Fecha: 20251003

Detalles

https://www.ush.it/2025/11/14/vulnerabilita-multiple-gosign-desktop-esecuzione-remota-codice-arbitrario/

Prueba de Concepto

La Prueba de Concepto proporcionada tiene como objetivo una instalación de GoSign Desktop en Linux Debian/Ubuntu con arquitectura amd64 y simula una escalada de privilegios a root por parte de un atacante local.

Versión vulnerable: 2.4.0.

Después del exploit deberás reinstalar GoSign Desktop descargándolo nuevamente desde el sitio oficial, ya que este es reemplazado por la actualización falsa. La configuración de GoSign Desktop se conserva.

Youtube Video

Compilación

Compila el falso paquete de actualización .deb, crea el entorno virtual de python con las dependencias necesarias para el exploit.

root@kitploit:~
make

Ejecución

Configura el exploit como proxy de GoSign Desktop para simular el ataque.

root@kitploit:~
make run

Evidencia del PoC

Después de instalar el falso paquete de actualización .deb puedes verificar el impacto comprobando el archivo /tmp/gosigndesktop_mitm_poc.log.

root@kitploit:~
cat /tmp/gosigndesktop_mitm_poc.log

Limpieza

Puedes eliminar la configuración del proxy, el archivo .deb y el entorno virtual.

root@kitploit:~
make clean

CRÉDITOS

Pasquale "sid" Fiorillo es acreditado con el descubrimiento de esta vulnerabilidad con la contribución de Francesco "ascii" Ongaro y Marco Lunardi.

Pasquale 'sid' Fiorillo

sitio web: http://www.ush.it/

correo: sid AT ush DOT it

Francesco "ascii" Ongaro

Sitio web: https://www.ush.it/

Correo: ascii AT ush DOT it

AVISOS LEGALES

Copyright (c) 2025 Pasquale 'sid' Fiorillo

Se concede permiso para la redistribución electrónica de esta alerta. No puede ser editada de ninguna manera sin mi consentimiento expreso por escrito. Si deseas reimprimir la totalidad o parte de esta alerta en cualquier otro medio que no sea electrónico, por favor escríbeme para solicitar permiso.

Descargo de responsabilidad: Se cree que la información contenida en el aviso es precisa en el momento de su publicación según la información disponible actualmente. El uso de la información constituye la aceptación de su uso en condición "TAL CUAL". No hay garantías con respecto a esta información. Ni el autor ni el editor aceptan responsabilidad alguna por pérdidas o daños directos, indirectos o consecuentes derivados del uso de, o la confianza en, esta información.

Descargar herramienta