Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gosign-desktop-exploit-poc — CVE-2025-34324, CVE-2025-34327: preuve de concept d'exploitation du contournement TLS et de la mise à jour non sécurisée de GoSign Desktop | Kitploit
Outils/GitHubGitHub/siddolo/gosign-desktop-exploit-poc
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionExploitation de Binaires
GitHubsiddolo/gosign-desktop-exploit-poc

gosign-desktop-exploit-poc

CVE-2025-34324, CVE-2025-34327: preuve de concept d'exploitation du contournement TLS et de la mise à jour non sécurisée de GoSign Desktop

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 9 moisPas encore vérifié

De multiples vulnérabilités dans GoSign Desktop conduisent à une exécution de code à distance

  • Nom : Contournement de la vérification TLS et mise à jour non sécurisée dans GoSign Desktop
  • CVE : CVE-2025-34324, CVE-2025-34327
  • Système concerné : GoSign Desktop <= 2.4.0
  • Correctif : FoSign Desktop 2.4.1 (partiellement corrigé)
  • Fournisseur : Tinexta InfoCert S.p.A.
  • Sévérité : Élevée 8.2/10
  • CVSS 3.1 : AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Avis : https://www.ush.it/team/ush/hack-gosign-desktop_240/gosign-desktop-exec.txt
  • PoC : https://github.com/siddolo/gosign-desktop-exploit-poc
  • Auteur : Pasquale 'sid' Fiorillo
  • Contributeurs : Francesco 'ascii' Ongaro ; Marco Lunardi
  • Date : 20251003

Détails

https://www.ush.it/2025/11/14/vulnerabilita-multiple-gosign-desktop-esecuzione-remota-codice-arbitrario/

Preuve de concept

La preuve de concept fournie cible une installation de GoSign Desktop sur Linux Debian/Ubuntu avec une architecture amd64 et simule une élévation de privilèges vers root de la part d'un attaquant local.

Version vulnérable : 2.4.0.

Après l'exploit, vous devrez réinstaller GoSign Desktop en le retéléchargeant depuis le site officiel, car il est remplacé par la fausse mise à jour. La configuration de GoSign Desktop est conservée.

Youtube Video

Compilation

Compilez le faux paquet de mise à jour .deb, créez l'environnement virtuel python avec les dépendances nécessaires à l'exploit.

root@kitploit:~
make

Exécution

Configurez l'exploit comme proxy de GoSign Desktop pour simuler l'attaque.

root@kitploit:~
make run

Preuve du PoC

Après avoir installé le faux paquet de mise à jour .deb, vous pouvez vérifier l'impact en consultant le fichier /tmp/gosigndesktop_mitm_poc.log.

root@kitploit:~
cat /tmp/gosigndesktop_mitm_poc.log

Nettoyage

Vous pouvez supprimer la configuration du proxy, le fichier .deb et l'environnement virtuel.

root@kitploit:~
make clean

CRÉDITS

Pasquale "sid" Fiorillo est crédité de la découverte de cette vulnérabilité avec la contribution de Francesco "ascii" Ongaro et Marco Lunardi.

Pasquale 'sid' Fiorillo

site web : http://www.ush.it/

e-mail : sid AT ush DOT it

Francesco "ascii" Ongaro

Site web : https://www.ush.it/

E-mail : ascii AT ush DOT it

MENTIONS LÉGALES

Copyright (c) 2025 Pasquale 'sid' Fiorillo

La redistribution de cette alerte par voie électronique est autorisée. Elle ne peut être modifiée d'aucune manière sans mon consentement écrit exprès. Si vous souhaitez réimprimer tout ou partie de cette alerte dans un support autre qu'électronique, veuillez m'écrire pour obtenir une autorisation.

Avertissement : Les informations contenues dans l'avis sont considérées comme exactes au moment de la publication sur la base des informations actuellement disponibles. L'utilisation de ces informations vaut acceptation de leur utilisation en l'état (AS IS). Aucune garantie n'est fournie concernant ces informations. Ni l'auteur ni l'éditeur n'acceptent une quelconque responsabilité pour toute perte ou tout dommage direct, indirect ou consécutif résultant de l'utilisation de, ou de la confiance accordée à, ces informations.

Télécharger l’outil