Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-50944 — EagleEyes Lite एंड्रॉइड एप्लिकेशन में अनुचित प्रमाणपत्र श्रृंखला सत्यापन | Kitploit
उपकरण/GitHubGitHub/shinycolumn/cve-2025-50944
एंड्रॉइड सुरक्षाभेद्यता विश्लेषणक्रिप्टोग्राफीमोबाइल सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

EagleEyes Lite एंड्रॉइड एप्लिकेशन में अनुचित प्रमाणपत्र श्रृंखला सत्यापन

रिपॉजिटरी देखें
211 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-50944

EagleEyes Lite Android अनुप्रयोग में अनुचित प्रमाणपत्र श्रृंखला सत्यापन

1. अवलोकन


  • नाम: EagleEyes(Lite)
  • संस्करण: 2.0.0
  • विक्रेता: AVTECH
  • CWE: CWE-295: अनुचित प्रमाणपत्र सत्यापन
  • CVSS: 8.8 HIGH
  • वेक्टर स्ट्रिंग: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. सारांश

EagleEyes Lite (संस्करण 2.0.0) HTTPS संचार के दौरान SSL/TLS सर्वर प्रमाणपत्रों का सही ढंग से सत्यापन करने में विफल रहता है।
यह अनुप्रयोग push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() में एक कस्टम X509TrustManager लागू करता है जो केवल प्रमाणपत्र की समाप्ति की जाँच करता है और पूर्ण प्रमाणपत्र श्रृंखला सत्यापन को छोड़ देता है।
परिणामस्वरूप, हमलावर स्व-हस्ताक्षरित या दुर्भावनापूर्ण प्रमाणपत्रों का उपयोग करके MITM हमले करने के लिए इस कमजोरी का फायदा उठा सकते हैं, जिससे संवेदनशील निगरानी डेटा का अवरोधन और हेरफेर हो सकता है।

3. विवरण

कस्टम X509TrustManager के माध्यम से, अनुप्रयोग केवल प्रमाणपत्र की समाप्ति तिथि की जाँच करता है और यह सत्यापित नहीं करता कि प्रमाणपत्र श्रृंखला ठीक से विश्वसनीय है।

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

कस्टम X509TrustManager के माध्यम से, अनुप्रयोग केवल प्रमाणपत्र की समाप्ति तिथि की जाँच करता है और यह सत्यापित नहीं करता कि प्रमाणपत्र श्रृंखला ठीक से विश्वसनीय है।
यह एक MITM हमलावर को अनुप्रयोग और उसके बैकएंड सर्वर के बीच संवेदनशील संचार को आसानी से बाधित या संशोधित करने में सक्षम बनाता है।

4. अनुशंसाएँ

अनुप्रयोग को कस्टम X509TrustManager को डिफ़ॉल्ट सिस्टम कार्यान्वयन से बदलना चाहिए जो पूर्ण प्रमाणपत्र श्रृंखला को मान्य करता है। बेमेल या अविश्वसनीय प्रमाणपत्रों को स्वीकार करने से रोकने के लिए उचित होस्टनाम सत्यापन लागू किया जाना चाहिए।
पुराने Android संस्करणों के लिए असुरक्षित फॉलबैक तर्क को हटा दिया जाना चाहिए या समकक्ष सुरक्षा जाँचों के साथ अद्यतन किया जाना चाहिए ताकि लगातार TLS सत्यापन सुनिश्चित हो सके।

5. संदर्भ

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
टूल डाउनलोड करें