Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-50944 — Validation incorrecte de la chaîne de certificats dans l'application Android EagleEyes Lite | Kitploit
Outils/GitHubGitHub/shinycolumn/cve-2025-50944
Sécurité AndroidAnalyse des VulnérabilitésCryptographieSécurité MobileArticles et RechercheApprentissage et Éducation
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

Validation incorrecte de la chaîne de certificats dans l'application Android EagleEyes Lite

Voir le dépôt
il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-50944

Validation incorrecte de la chaîne de certificats dans l'application Android EagleEyes Lite

1. Aperçu


  • Nom : EagleEyes(Lite)
  • Version : 2.0.0
  • Vendeur : AVTECH
  • CWE : CWE-295: Validation incorrecte des certificats
  • CVSS : 8.8 ÉLEVÉ
  • Vector String : CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. Résumé

EagleEyes Lite (version 2.0.0) ne parvient pas à valider correctement les certificats serveur SSL/TLS lors des communications HTTPS.
L'application implémente un X509TrustManager personnalisé dans push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() qui ne vérifie que la date d'expiration du certificat et omet la validation complète de la chaîne de certificats.
Par conséquent, les attaquants peuvent exploiter cette faiblesse pour mener des attaques MITM en utilisant des certificats auto-signés ou frauduleux, entraînant l'interception et la manipulation de données de surveillance sensibles.

3. Détails

Via un X509TrustManager personnalisé, l'application ne vérifie que la date d'expiration du certificat et ne valide pas si la chaîne de certificats est correctement approuvée.

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

Via un X509TrustManager personnalisé, l'application ne vérifie que la date d'expiration du certificat et ne valide pas si la chaîne de certificats est correctement approuvée.
Cela permet à un attaquant MITM d'intercepter ou de modifier facilement les communications sensibles entre l'application et son serveur backend.

4. Recommandations

L'application devrait remplacer le X509TrustManager personnalisé par l'implémentation système par défaut qui valide la chaîne de certificats complète. Une vérification correcte du nom d'hôte doit être appliquée pour empêcher l'acceptation de certificats non concordants ou non approuvés.
La logique de repli non sécurisée pour les anciennes versions d'Android devrait être supprimée ou mise à jour avec des contrôles de sécurité équivalents pour garantir une validation TLS cohérente.

5. Références

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
Télécharger l’outil