Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
gosign-desktop-exploit-poc — CVE-2025-34324, CVE-2025-34327: GoSign Desktop — обход TLS и эксплойт небезопасного обновления (Proof of Concept) | Kitploit
Инструменты/GitHubGitHub/siddolo/gosign-desktop-exploit-poc
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеЭксплуатация Бинарных Файлов
GitHubsiddolo/gosign-desktop-exploit-poc

gosign-desktop-exploit-poc

CVE-2025-34324, CVE-2025-34327: GoSign Desktop — обход TLS и эксплойт небезопасного обновления (Proof of Concept)

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
9 месяцев назадЕщё не проверено

Множественные уязвимости в GoSign Desktop приводят к удалённому выполнению кода

  • Название: Обход проверки TLS и небезопасное обновление в GoSign Desktop
  • CVE: CVE-2025-34324, CVE-2025-34327
  • Затронутая система: GoSign Desktop <= 2.4.0
  • Исправление: FoSign Desktop 2.4.1 (исправлено частично)
  • Производитель: Tinexta InfoCert S.p.A.
  • Серьёзность: Высокая 8.2/10
  • CVSS 3.1: AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Уведомление: https://www.ush.it/team/ush/hack-gosign-desktop_240/gosign-desktop-exec.txt
  • PoC: https://github.com/siddolo/gosign-desktop-exploit-poc
  • Автор: Pasquale 'sid' Fiorillo
  • Соавторы: Francesco 'ascii' Ongaro; Marco Lunardi
  • Дата: 20251003

Подробности

https://www.ush.it/2025/11/14/vulnerabilita-multiple-gosign-desktop-esecuzione-remota-codice-arbitrario/

Доказательство концепции

Предоставленный PoC нацелен на установку GoSign Desktop в Linux Debian/Ubuntu с архитектурой amd64 и имитирует повышение привилегий до root со стороны локального злоумышленника.

Уязвимая версия: 2.4.0.

После эксплуатации вам придётся переустановить GoSign Desktop, загрузив его заново с официального сайта, поскольку он заменяется поддельным обновлением. Конфигурация GoSign Desktop сохраняется.

Видео на YouTube

Сборка

Соберите поддельный пакет обновления .deb, создайте виртуальное окружение python с зависимостями, необходимыми для эксплуатации.

root@kitploit:~
make

Запуск

Настройте эксплойт в качестве прокси GoSign Desktop, чтобы имитировать атаку.

root@kitploit:~
make run

Доказательство PoC

После установки поддельного пакета обновления .deb вы можете оценить эффект, просмотрев файл /tmp/gosigndesktop_mitm_poc.log.

root@kitploit:~
cat /tmp/gosigndesktop_mitm_poc.log

Очистка

Вы можете удалить конфигурацию прокси, файл .deb и виртуальное окружение.

root@kitploit:~
make clean

АВТОРЫ

Pasquale "sid" Fiorillo признан автором обнаружения данной уязвимости при участии Francesco "ascii" Ongaro и Marco Lunardi.

Pasquale 'sid' Fiorillo

веб-сайт: http://www.ush.it/

почта: sid AT ush DOT it

Francesco "ascii" Ongaro

Веб-сайт: https://www.ush.it/

Электронная почта: ascii AT ush DOT it

ПРАВОВЫЕ УВЕДОМЛЕНИЯ

Copyright (c) 2025 Pasquale 'sid' Fiorillo

Разрешается электронное распространение этого уведомления. Оно не может быть изменено каким-либо образом без моего явного письменного согласия. Если вы хотите перепечатать это уведомление целиком или частично в любом другом виде, помимо электронного, пожалуйста, напишите мне по электронной почте для получения разрешения.

Отказ от ответственности: информация в уведомлении считается точной на момент публикации на основе имеющейся на тот момент информации. Использование информации означает согласие на использование её на условиях «КАК ЕСТЬ». В отношении этой информации не предоставляется никаких гарантий. Ни автор, ни издатель не несут ответственности за любые прямые, косвенные или вытекающие убытки или ущерб, возникшие в результате использования данной информации или доверия к ней.

Скачать инструмент