Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gosign-desktop-exploit-poc — CVE-2025-34324, CVE-2025-34327: GoSign Desktop TLS Bypass & Insecure Update Exploit Proof of Concept | Kitploit
Ferramentas/GitHubGitHub/siddolo/gosign-desktop-exploit-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoExploração de Binários
GitHubsiddolo/gosign-desktop-exploit-poc

gosign-desktop-exploit-poc

CVE-2025-34324, CVE-2025-34327: GoSign Desktop TLS Bypass & Insecure Update Exploit Proof of Concept

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 9 mesesAinda não revisado

Múltiplas Vulnerabilidades no GoSign Desktop levam à Execução Remota de Código

  • Nome: TLS Verification Bypass and Insecure Update in GoSign Desktop
  • CVEs: CVE-2025-34324, CVE-2025-34327
  • Sistema Afetado: GoSign Desktop <= 2.4.0
  • Correção: FoSign Desktop 2.4.1 (parcialmente corrigido)
  • Fornecedor: Tinexta InfoCert S.p.A.
  • Severidade: Alta 8.2/10
  • CVSS 3.1: AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Aviso: https://www.ush.it/team/ush/hack-gosign-desktop_240/gosign-desktop-exec.txt
  • PoC: https://github.com/siddolo/gosign-desktop-exploit-poc
  • Autor: Pasquale 'sid' Fiorillo
  • Contribuidores: Francesco 'ascii' Ongaro; Marco Lunardi
  • Data: 20251003

Detalhes

https://www.ush.it/2025/11/14/vulnerabilita-multiple-gosign-desktop-esecuzione-remota-codice-arbitrario/

Prova de Conceito

A Prova de Conceito fornecida tem como alvo uma instalação do GoSign Desktop no Linux Debian/Ubuntu com arquitetura amd64 e simula uma escalada de privilégio para root por parte de um atacante local.

Versão vulnerável: 2.4.0.

Após o exploit, você precisará reinstalar o GoSign Desktop baixando-o novamente do site oficial, pois ele é substituído pela atualização falsa. A configuração do GoSign Desktop é preservada.

Youtube Video

Build

Compile o falso pacote de atualização .deb, crie o virtual environment python com as dependências necessárias para o exploit.

root@kitploit:~
make

Run

Configure o exploit como proxy do GoSign Desktop para simular o ataque.

root@kitploit:~
make run

PoC Evidence

Após instalar o falso pacote de atualização .deb, você pode verificar o impacto verificando o arquivo /tmp/gosigndesktop_mitm_poc.log.

root@kitploit:~
cat /tmp/gosigndesktop_mitm_poc.log

Pulizia

Você pode remover a configuração do proxy, o arquivo .deb e o virtual environment.

root@kitploit:~
make clean

CRÉDITOS

Pasquale 'sid' Fiorillo é creditado pela descoberta desta vulnerabilidade com a contribuição de Francesco 'ascii' Ongaro e Marco Lunardi.

Pasquale 'sid' Fiorillo

website: http://www.ush.it/

email: sid AT ush DOT it

Francesco "ascii" Ongaro

Website: https://www.ush.it/

Email: ascii AT ush DOT it

AVISOS LEGAIS

Copyright (c) 2025 Pasquale 'sid' Fiorillo

É concedida permissão para a redistribuição deste alerta eletronicamente. Ele não pode ser editado de nenhuma forma sem meu consentimento expresso por escrito. Se desejar reimprimir a totalidade ou parte deste alerta em qualquer outro meio que não seja eletrônico, por favor, envie-me um e-mail para obter permissão.

Aviso legal: As informações no aviso são consideradas precisas no momento da publicação com base nas informações atualmente disponíveis. O uso das informações constitui aceitação para uso em condição COMO ESTÁ. Não há garantias em relação a estas informações. Nem o autor nem o editor aceitam qualquer responsabilidade por perda ou dano direto, indireto ou consequencial decorrente do uso ou confiança nestas informações.

Baixar ferramenta