Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-50944 — Validazione impropria della catena di certificati nell'applicazione Android EagleEyes Lite | Kitploit
Strumenti/GitHubGitHub/shinycolumn/cve-2025-50944
Sicurezza AndroidAnalisi delle VulnerabilitàCrittografiaSicurezza MobilePaper e RicercaApprendimento e Formazione
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

Validazione impropria della catena di certificati nell'applicazione Android EagleEyes Lite

Vedi Repository
11 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-50944

Validazione impropria della catena di certificati nell'applicazione Android EagleEyes Lite

1. Panoramica


  • Nome: EagleEyes(Lite)
  • Versione: 2.0.0
  • Fornitore: AVTECH
  • CWE: CWE-295: Validazione impropria del certificato
  • CVSS: 8.8 ALTO
  • Stringa del vettore: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. Riepilogo

EagleEyes Lite (versione 2.0.0) non riesce a validare correttamente i certificati server SSL/TLS durante la comunicazione HTTPS.
L'applicazione implementa un X509TrustManager personalizzato in push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() che controlla solo la scadenza del certificato e omette la completa validazione della catena di certificati.
Di conseguenza, gli attaccanti possono sfruttare questa debolezza per eseguire attacchi MITM utilizzando certificati autofirmati o non affidabili, portando all'intercettazione e alla manipolazione di dati sensibili di sorveglianza.

3. Dettagli

Tramite il X509TrustManager personalizzato, l'applicazione verifica solo la data di scadenza del certificato e non valida se la catena di certificati è adeguatamente attendibile.

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

Tramite il X509TrustManager personalizzato, l'applicazione verifica solo la data di scadenza del certificato e non valida se la catena di certificati è adeguatamente attendibile.
Ciò consente a un attaccante MITM di intercettare o modificare facilmente le comunicazioni sensibili tra l'applicazione e il suo server backend.

4. Raccomandazioni

L'applicazione dovrebbe sostituire il X509TrustManager personalizzato con l'implementazione di sistema predefinita che valida l'intera catena di certificati. Deve essere imposta una corretta verifica del nome host per evitare di accettare certificati non corrispondenti o non attendibili.
La logica di fallback non sicura per le versioni legacy di Android dovrebbe essere rimossa o aggiornata con controlli di sicurezza equivalenti per garantire una validazione TLS coerente.

5. Riferimenti

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
Scarica lo strumento