Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-46408 — Vérification incorrecte du nom d'hôte dans l'application Android EagleEyes Lite | Kitploit
Outils/GitHubGitHub/shinycolumn/cve-2025-46408
Sécurité AndroidAnalyse des VulnérabilitésExploitationTests d'IntrusionSécurité MobileApprentissage et Éducation
GitHubshinycolumn/cve-2025-46408

CVE-2025-46408

Vérification incorrecte du nom d'hôte dans l'application Android EagleEyes Lite

Voir le dépôt
21il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-46408

Vérification incorrecte du nom d'hôte dans l'application Android EagleEyes Lite

1. Vue d'ensemble


  • Nom: EagleEyes(Lite)
  • Version: 2.0.0
  • Fournisseur: AVTECH
  • CWE: CWE-297: Validation incorrecte du certificat en cas de non-concordance de l'hôte
  • CVSS: 9.8 CRITIQUE
  • Chaîne vectorielle: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. Résumé

EagleEyes Lite (version 2.0.0) désactive la vérification du nom d'hôte lors des communications HTTPS en utilisant SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER.
Par conséquent, l'application accepte les certificats TLS indépendamment de leur nom commun (CN) ou de leur nom alternatif du sujet (SAN), ce qui permet à un attaquant d'usurper le serveur légitime avec n'importe quel certificat valide ou auto-signé.
Un adversaire positionné sur le même réseau peut exploiter cette faiblesse pour mener une attaque de type MITM, interceptant ou modifiant ainsi les communications sensibles entre l'application et les services backend d'AVTECH.

3. Détails

Lorsque l'appareil exécute des versions d'Android antérieures à 8.0, ce qui signifie que SDK_API_26 est défini sur false, la méthode ne renvoie pas GetHttpsUrlResponse().
Au lieu de cela, elle exécute la logique vulnérable à l'intérieur du bloc try.

root@kitploit:~
public static String GetHttpsResponse(String str) {
    if (SDK_API_26) {
        return GetHttpsUrlResponse(str);
    }
    try {
        ...
        X509HostnameVerifier x509HostnameVerifier = SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER;
        SSLSocketFactory socketFactory = SSLSocketFactory.getSocketFactory();
        socketFactory.setHostnameVerifier(x509HostnameVerifier);
        ...
    }
    ...
}

Ici, l'utilisation de SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER empêche toute vérification correcte du nom d'hôte, ce qui signifie que la connexion TLS aboutit même si le CN (nom commun) ou le SAN (nom alternatif du sujet) du certificat serveur ne correspond pas au nom d'hôte demandé.
Par conséquent, un attaquant peut usurper le serveur légitime avec un certificat forgé et lancer des attaques MITM pour intercepter ou modifier les communications sensibles.

4. Preuve de concept (PoC)

En exécutant le script de hook Frida hook.js, la valeur de SDK_API_26 a été forcée à false afin d'émuler une version antérieure d'Android. Cela nous a permis de surveiller si la méthode GetHttpsResponse() était invoquée.
Nous avons ainsi confirmé que GetHttpsResponse() a bien été appelée pendant l'exécution.

PoC Pour le chiffrement insuffisant des informations sensibles dans les paramètres, veuillez vous référer à CVE-2025-50110.

5. Recommandations

L'application devrait supprimer l'utilisation de SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER et appliquer une vérification stricte du nom d'hôte pour toutes les connexions HTTPS. Les champs du nom commun (CN) ou du nom alternatif du sujet (SAN) du serveur doivent être validés par rapport au nom d'hôte demandé, en utilisant HttpsURLConnection.getDefaultHostnameVerifier() ou un vérificateur strict équivalent.
De plus, toute logique de repli héritée qui désactive les vérifications du nom d'hôte pour les anciennes versions d'Android doit être supprimée ou remplacée par des implémentations sécurisées afin d'assurer une validation TLS cohérente.

6. Références

  • https://www.cve.org/CVERecord?id=CVE-2025-46408
  • https://nvd.nist.gov/vuln/detail/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
  • https://github.com/shinyColumn/CVE-2025-50944
Télécharger l’outil