Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-46408 — Некорректная проверка имени хоста в Android-приложении EagleEyes Lite | Kitploit
Инструменты/GitHubGitHub/shinycolumn/cve-2025-46408
Безопасность AndroidАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеМобильная безопасностьОбучение и Образование
GitHubshinycolumn/cve-2025-46408

CVE-2025-46408

Некорректная проверка имени хоста в Android-приложении EagleEyes Lite

Репозиторий
21311 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-46408

Некорректная проверка имени хоста в Android-приложении EagleEyes Lite

1. Обзор


  • Название: EagleEyes(Lite)
  • Версия: 2.0.0
  • Производитель: AVTECH
  • CWE: CWE-297: Improper Validation of Certificate with Host Mismatch
  • CVSS: 9.8 CRITICAL
  • Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. Краткое описание

EagleEyes Lite (версия 2.0.0) отключает проверку имени хоста при HTTPS-взаимодействии, используя SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER.
В результате приложение принимает TLS-сертификаты независимо от значений их Common Name (CN) или Subject Alternative Name (SAN), что позволяет злоумышленнику выдавать себя за легитимный сервер с помощью любого действительного или самоподписанного сертификата.
Противник, находящийся в той же сети, может воспользоваться этой уязвимостью для проведения MITM-атаки, перехватывая или изменяя конфиденциальную коммуникацию между приложением и серверными службами AVTECH.

3. Подробности

Когда устройство работает на версиях Android ниже 8.0, то есть SDK_API_26 имеет значение false, метод не возвращает GetHttpsUrlResponse().
Вместо этого он выполняет уязвимую логику внутри блока try.

root@kitploit:~
public static String GetHttpsResponse(String str) {
    if (SDK_API_26) {
        return GetHttpsUrlResponse(str);
    }
    try {
        ...
        X509HostnameVerifier x509HostnameVerifier = SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER;
        SSLSocketFactory socketFactory = SSLSocketFactory.getSocketFactory();
        socketFactory.setHostnameVerifier(x509HostnameVerifier);
        ...
    }
    ...
}

Здесь использование SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER отключает надлежащую проверку имени хоста, что означает, что TLS-соединение устанавливается успешно, даже если CN (Common Name) или SAN (Subject Alternative Name) сертификата сервера не совпадают с запрошенным именем хоста.
В результате злоумышленник может выдать себя за легитимный сервер с помощью поддельного сертификата и проводить MITM-атаки для перехвата или изменения конфиденциальной коммуникации.

4. Доказательство концепции (PoC)

С помощью Frida-скрипта hook.js значение SDK_API_26 было принудительно установлено в false, чтобы эмулировать более низкую версию Android. Это позволило нам отследить, вызывался ли метод GetHttpsResponse().
В результате мы подтвердили, что GetHttpsResponse() успешно вызывался во время выполнения.

PoC По поводу недостаточного шифрования конфиденциальной информации в параметрах см. CVE-2025-50110.

5. Рекомендации

Приложению следует отказаться от использования SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER и обеспечить строгую проверку имени хоста для всех HTTPS-соединений. Поля Common Name (CN) или Subject Alternative Name (SAN) сервера должны проверяться на соответствие запрошенному имени хоста с помощью HttpsURLConnection.getDefaultHostnameVerifier() или другого строгого проверяющего механизма.
Кроме того, любую устаревшую резервную логику, которая отключает проверку имени хоста для старых версий Android, следует удалить или заменить безопасными реализациями, чтобы гарантировать согласованную проверку TLS.

6. Ссылки

  • https://www.cve.org/CVERecord?id=CVE-2025-46408
  • https://nvd.nist.gov/vuln/detail/CVE-2025-46408
  • https://github.com/shinyColumn/CVE-2025-50110
  • https://github.com/shinyColumn/CVE-2025-50944
Скачать инструмент