Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-50944 — EagleEyes Lite Androidアプリケーションにおける不適切な証明書チェーン検証 | Kitploit
ツール/GitHubGitHub/shinycolumn/cve-2025-50944
Androidセキュリティ脆弱性分析暗号化モバイルセキュリティ論文と研究学習と教育
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

EagleEyes Lite Androidアプリケーションにおける不適切な証明書チェーン検証

リポジトリを見る
11ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-50944

EagleEyes Lite Android アプリケーションにおける不適切な証明書チェーン検証

1. 概要


  • 名前: EagleEyes(Lite)
  • バージョン: 2.0.0
  • ベンダー: AVTECH
  • CWE: CWE-295: 不適切な証明書検証
  • CVSS: 8.8 高
  • ベクター文字列: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. 要約

EagleEyes Lite (バージョン 2.0.0) は、HTTPS通信中にSSL/TLSサーバー証明書を適切に検証できません。
アプリケーションは、push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() 内でカスタム X509TrustManager を実装しており、証明書の有効期限のみをチェックし、完全な証明書チェーン検証を省略しています。
その結果、攻撃者はこの脆弱性を悪用して、自己署名証明書または不正な証明書を使用したMITM攻撃を実行し、機密性の高い監視データの傍受や操作が可能になります。

3. 詳細

カスタム X509TrustManager を通じて、アプリケーションは証明書の有効期限のみを検証し、証明書チェーンが適切に信頼されているかどうかを検証しません。

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

カスタム X509TrustManager を通じて、アプリケーションは証明書の有効期限のみを検証し、証明書チェーンが適切に信頼されているかどうかを検証しません。
これにより、MITM攻撃者は、アプリケーションとそのバックエンドサーバー間の機密通信を容易に傍受または変更できます。

4. 推奨事項

アプリケーションは、カスタム X509TrustManager を、完全な証明書チェーンを検証するデフォルトのシステム実装に置き換えるべきです。適切なホスト名検証を強制し、不一致または信頼できない証明書を受け入れないようにする必要があります。
レガシーなAndroidバージョン向けの安全でないフォールバックロジックは削除するか、同等のセキュリティチェックで更新して、一貫したTLS検証を確保する必要があります。

5. 参考文献

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
ツールをダウンロード