CVE-2025-34324
GoSign डेस्कटॉप < 2.4.1 असुरक्षित अपडेट तंत्र RCE
- प्रकाशित
- 18 नव॰ 2025
- अद्यतन
- 18 नव॰ 2025
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 1.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GoSign Desktop संस्करण 2.4.0 और उससे पहले के संस्करण एप्लिकेशन अपडेट वितरित करने के लिए एक अहस्ताक्षरित अपडेट मैनिफेस्ट का उपयोग करते हैं। मैनिफेस्ट में पैकेज URL और SHA-256 हैश शामिल होते हैं, लेकिन यह डिजिटल रूप से हस्ताक्षरित नहीं होता है, इसलिए इसकी प्रामाणिकता पूरी तरह से अंतर्निहित TLS चैनल पर निर्भर करती है। प्रभावित संस्करणों में, जब कोई प्रॉक्सी कॉन्फ़िगर की जाती है तो TLS प्रमाणपत्र सत्यापन को अक्षम किया जा सकता है, जिससे नेटवर्क ट्रैफ़िक को इंटरसेप्ट करने वाला कोई हमलावर मिलान हैश के साथ एक दुर्भावनापूर्ण अपडेट मैनिफेस्ट और संबंधित पैकेज प्रदान कर सकता है। इससे क्लाइंट एक छेड़छाड़ किया गया अपडेट डाउनलोड और इंस्टॉल कर सकता है, जिसके परिणामस्वरूप Windows और macOS पर GoSign Desktop उपयोगकर्ता के विशेषाधिकारों के साथ, या कुछ Linux तैनातियों पर उन्नत विशेषाधिकारों के साथ मनमाना कोड निष्पादन हो सकता है। एक स्थानीय हमलावर जो प्रॉक्सी सेटिंग्स को संशोधित कर सकता है, वह एक क्राफ्टेड अपडेट की स्थापना को बाध्य करके विशेषाधिकार वृद्धि के लिए इस व्यवहार का दुरुपयोग भी कर सकता है।
स्रोत
1CVE-2025-34324, CVE-2025-34327: GoSign Desktop TLS बाइपास और असुरक्षित अपडेट शोषण प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।