Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-46408 — EagleEyes Lite Androidアプリケーションにおける不適切なホスト名検証 | Kitploit
ツール/GitHubGitHub/shinycolumn/cve-2025-46408
Androidセキュリティ脆弱性分析エクスプロイトペネトレーションテストモバイルセキュリティ学習と教育
GitHubshinycolumn/cve-2025-46408

CVE-2025-46408

EagleEyes Lite Androidアプリケーションにおける不適切なホスト名検証

リポジトリを見る
2110ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-46408

EagleEyes Lite Androidアプリケーションにおける不適切なホスト名検証

1. 概要


  • 名前: EagleEyes(Lite)
  • バージョン: 2.0.0
  • ベンダー: AVTECH
  • CWE: CWE-297: 証明書とホストの不一致に関する不適切な検証
  • CVSS: 9.8 CRITICAL
  • ベクター文字列: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. 要約

EagleEyes Lite(バージョン2.0.0)は、HTTPS通信中にSSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIERを使用してホスト名検証を無効にします。
その結果、アプリケーションはCommon Name(CN)またはSubject Alternative Name(SAN)の値にかかわらずTLS証明書を受け入れるため、攻撃者は任意の有効な証明書または自己署名証明書を使用して正当なサーバーになりすますことができます。
同じネットワーク上にいる攻撃者は、この脆弱性を悪用してMITM攻撃を実行し、アプリケーションとAVTECHバックエンドサービス間の機密通信を傍受または改ざんする可能性があります。

3. 詳細

Android 8.0より前のバージョンでデバイスが動作する場合、つまりSDK_API_26がfalseに設定されている場合、メソッドはGetHttpsUrlResponse()を返しません。
代わりに、tryブロック内の脆弱なロジックを実行します。

root@kitploit:~
public static String GetHttpsResponse(String str) {
    if (SDK_API_26) {
        return GetHttpsUrlResponse(str);
    }
    try {
        ...
        X509HostnameVerifier x509HostnameVerifier = SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER;
        SSLSocketFactory socketFactory = SSLSocketFactory.getSocketFactory();
        socketFactory.setHostnameVerifier(x509HostnameVerifier);
        ...
    }
    ...
}

ここで、SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIERを使用すると、適切なホスト名検証が無効になり、サーバー証明書のCN(Common Name)またはSAN(Subject Alternative Name)が要求されたホスト名と一致しない場合でもTLS接続が成功します。
その結果、攻撃者は偽造証明書を使用して正当なサーバーになりすまし、MITM攻撃を開始して機密通信を傍受または変更する可能性があります。

4. 概念実証(PoC)

Fridaフックスクリプトhook.jsを実行することで、SDK_API_26の値を強制的にfalseに設定し、より低いAndroidバージョンをエミュレートしました。これにより、GetHttpsResponse()メソッドが呼び出されたかどうかを監視できました。
その結果、実行中にGetHttpsResponse()が正常に呼び出されることを確認しました。

PoC

パラメータ内の機密情報の暗号化が不十分な点については、CVE-2025-50110を参照してください。

5. 推奨事項

アプリケーションは、SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIERの使用を削除し、すべてのHTTPS接続に対して厳格なホスト名検証を適用する必要があります。サーバーのCommon Name(CN)またはSubject Alternative Name(SAN)フィールドは、要求されたホスト名と照合して検証する必要があります。HttpsURLConnection.getDefaultHostnameVerifier()または同等の厳格な検証器を使用してください。
さらに、古いAndroidバージョンでホスト名チェックを無効にするレガシーフォールバックロジックは、一貫したTLS検証を確実にするために削除するか、安全な実装に置き換える必要があります。

6. 参照

  • https://www.cve.org/CVERecord?id=CVE-2025-46408
  • https://nvd.nist.gov/vuln/detail/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
  • https://github.com/shinyColumn/CVE-2025-50944
ツールをダウンロード