Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-50944 — Validação incorreta da cadeia de certificados no aplicativo Android EagleEyes Lite | Kitploit
Ferramentas/GitHubGitHub/shinycolumn/cve-2025-50944
Segurança AndroidAnálise de VulnerabilidadesCriptografiaSegurança MóvelPapers e PesquisaAprendizado e Educação
GitHubshinycolumn/cve-2025-50944

CVE-2025-50944

Validação incorreta da cadeia de certificados no aplicativo Android EagleEyes Lite

Ver Repositório
há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-50944

Validação Incorreta da Cadeia de Certificados no Aplicativo Android EagleEyes Lite

1. Visão Geral


  • Nome: EagleEyes(Lite)
  • Versão: 2.0.0
  • Fabricante: AVTECH
  • CWE: CWE-295: Validação Incorreta de Certificados
  • CVSS: 8.8 ALTA
  • String do Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

2. Resumo

O EagleEyes Lite (versão 2.0.0) não valida corretamente os certificados SSL/TLS do servidor durante a comunicação HTTPS.
O aplicativo implementa um X509TrustManager personalizado em push.lite.avtech.com.MySSLSocketFactoryNew.checkServerTrusted() que apenas verifica a expiração do certificado e omite a validação completa da cadeia de certificados.
Como resultado, atacantes podem explorar essa falha para realizar ataques MITM usando certificados autoassinados ou fraudulentos, levando à interceptação e manipulação de dados sensíveis de vigilância.

3. Detalhes

Por meio do X509TrustManager personalizado, o aplicativo apenas verifica a data de expiração do certificado e não valida se a cadeia de certificados é devidamente confiável.

root@kitploit:~
@Override // javax.net.ssl.X509TrustManager
public void checkServerTrusted(X509Certificate[] x509CertificateArr, String str) throws CertificateException {
    try {
        x509CertificateArr[0].checkValidity();
    } catch (Exception unused) {
        throw new CertificateException("Certificate not valid or trusted.");
    }
}

Por meio do X509TrustManager personalizado, o aplicativo apenas verifica a data de expiração do certificado e não valida se a cadeia de certificados é devidamente confiável.
Isso permite que um atacante MITM intercepte ou modifique facilmente as comunicações sensíveis entre o aplicativo e seu servidor backend.

4. Recomendações

O aplicativo deve substituir o X509TrustManager personalizado pela implementação padrão do sistema, que valida toda a cadeia de certificados. A verificação adequada do nome do host deve ser aplicada para evitar a aceitação de certificados incompatíveis ou não confiáveis.
A lógica de fallback insegura para versões antigas do Android deve ser removida ou atualizada com verificações de segurança equivalentes para garantir validação TLS consistente.

5. Referências

  • https://www.cve.org/CVERecord?id=CVE-2025-50944
  • https://nvd.nist.gov/vuln/detail/CVE-2025-50944
  • https://github.com/shinyColumn/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
Baixar ferramenta