Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-59489 — Автоматический сканер, который обнаруживает уязвимость инъекции в среду выполнения Unity CVE-2025-59489 в Android APK-файлах путём извлечения версии Unity и проверки её на соответствие исправленным версиям, с пакетной обработкой и интеграцией в CI/CD. | Kitploit
Инструменты/GitHubGitHub/taptap/cve-2025-59489
Безопасность AndroidСтатический анализСканеры уязвимостейDevSecOpsМобильная безопасность
GitHubtaptap/cve-2025-59489

cve-2025-59489

Автоматический сканер, который обнаруживает уязвимость инъекции в среду выполнения Unity CVE-2025-59489 в Android APK-файлах путём извлечения версии Unity и проверки её на соответствие исправленным версиям, с пакетной обработкой и интеграцией в CI/CD.

Репозиторий
1524011 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструмент обнаружения уязвимости Unity CVE-2025-59489

Автоматизированный инструмент обнаружения уязвимости внедрения в Unity Runtime для Android-игровых платформ.

Обзор уязвимости

  • CVE ID: CVE-2025-59489
  • Оценка CVSS: 8.4 (High)
  • Затронутые версии: Android-приложения, созданные с Unity 2017.1 и новее
  • Официальное уведомление: https://unity.com/security/sept-2025-01

Подробное описание ущерба от уязвимости

Максимальный ущерб (худший случай)

Кратко: злоумышленник может полностью контролировать затронутую игру/приложение Unity и получить все разрешения этого приложения.

Сценарии ущерба на платформе Android

  1. На телефоне пользователя установлено вредоносное приложение A
  2. На телефоне пользователя также установлена затронутая игра Unity B
  3. Вредоносное приложение A может:
    • Выдавать себя за игру B и выполнять произвольный код
    • Похищать все данные, доступные игре B (сохранения, данные учётной записи, фотографии, контакты и т.д.)
    • Использовать все разрешения игры B (камера, микрофон, геолокация, сеть и т.д.)

Ключевой момент: на Android вредоносное приложение может перехватывать разрешения, уже полученные приложением Unity

Сценарии ущерба на платформе Windows

  1. Пользователь нажимает на вредоносную веб-ссылку
  2. Если на компьютере установлена затронутая игра Unity
  3. Злоумышленник может:
    • Удалённо инициировать загрузку вредоносного кода в игру
    • Выполнять произвольные действия с разрешениями игры
    • Похищать файлы и данные, доступные игре

Ключевой момент: на Windows, если игра зарегистрировала custom URI handler, переход по специально созданной ссылке может вызвать уязвимость

Конкретные примеры ущерба

Если игра имеет это разрешениеЗлоумышленник может
📸 КамераСкрытно фотографировать вас
🎤 МикрофонПодслушивать вас
📍 ГеолокацияОтслеживать вас
📱 КонтактыПохищать вашу адресную книгу
💾 ХранилищеЧитать/удалять ваши файлы
💰 ПлатежиСовершать мошеннические внутриигровые платежи
🔐 Учётная записьПохищать игровые учётные записи

Важные ограничения

Хорошая новость: злоумышленник не может выйти за пределы разрешений самого приложения

  • ❌ Не может получить root-права
  • ❌ Не может получить доступ к данным других приложений (защита песочницы Android)
  • ❌ Может действовать только от имени скомпрометированного приложения

Плохая новость: многие игры запрашивают множество разрешений (камера, микрофон, хранилище, геолокация и т.д.), и злоумышленник может полностью использовать эти разрешения

Влияние на игровые платформы

Как оператор Android-игровой платформы, худшие последствия:

  1. Утечка данных пользователей → ущерб репутации платформы
  2. Массовое хищение учётных записей → отток пользователей
  3. Юридическая ответственность → невыполнение обязательств по проверке безопасности
  4. Экономические потери → претензии пользователей, штрафы регуляторов

[Источник: официальное уведомление о безопасности Unity, технический анализ GMO Flatt Security]

Быстрый старт

Требования к окружению

# Требуется только стандартная библиотека Python 3.7+, дополнительные зависимости не нужны
python3 --version  # Проверка версии Python

Начало работы за 5 минут

# Шаг 1: Запуск тестов
python test_demo.py

# Шаг 2: Проверка одного APK
python unity_vulnerability_checker.py your_game.apk

# Шаг 3: Пакетная проверка
python unity_vulnerability_checker.py --batch /path/to/apks

# Шаг 4: Просмотр примеров использования
python usage_examples.py

Самый простой способ использования

from unity_vulnerability_checker import check_unity_vulnerability

# Проверка одного APK-файла
result = check_unity_vulnerability("your_game.apk")

# Способ 1: Использование удобных свойств
if result.is_vulnerable:
    print(f"⚠️  Приложение затронуто! ({result.version})")
    print(f"Рекомендация: {result.recommendation}")
elif result.is_safe:
    print(f"✅ Приложение безопасно")
    print(f"Причина: {result.message}")
else:
    print(f"❓ Требуется ручная проверка")
    print(f"Причина: {result.message}")

# Способ 2: Использование поля status
if result.status == "positive":
    print(f"Затронуто: {result.version}")

Пакетная проверка всех APK в каталоге

from unity_vulnerability_checker import batch_check

# Пакетное сканирование каталога
results = batch_check("/path/to/apk/folder")

# Фильтрация затронутых приложений
vulnerable_apps = [
    (name, result) 
    for name, result in results.items() 
    if result.is_vulnerable
]
print(f"Обнаружено {len(vulnerable_apps)} затронутых приложений")
for name, result in vulnerable_apps:
    print(f"  - {name}: {result.version}")

Интеграция в существующую систему

from unity_vulnerability_checker import UnityVulnerabilityChecker

class MyPlatform:
    """Ваша система игровой платформы"""

    def __init__(self):
        self.checker = UnityVulnerabilityChecker()

    def check_new_upload(self, apk_path: str) -> bool:
        """Проверка нового загруженного APK, возвращает, можно ли публиковать"""
        result = self.checker.check_apk(apk_path)

        if result.is_vulnerable:
            # Затронуто - отклонить публикацию
            self.notify_developer(
                f"Ваше приложение затронуто уязвимостью Unity\n"
                f"Версия: {result.version}\n"
                f"Рекомендация: {result.recommendation}"
            )
            return False
        elif result.is_safe:
            # Безопасно - одобрить публикацию
            return True
        else:
            # Невозможно определить - ручная проверка
            self.queue_manual_review(apk_path, result.message)
            return False

    def notify_developer(self, message: str):
        """Уведомление разработчика (реализуйте вашу логику уведомлений)"""
        pass

    def queue_manual_review(self, apk_path: str):
        """Добавление в очередь ручной проверки (реализуйте вашу логику)"""
        pass

Пояснение результатов проверки

Инструмент возвращает три типа результатов:

  • positive - подтверждено, что затронуто (требуется обновление)
  • negative - безопасно (не Unity или исправлено)
  • inconclusive - невозможно определить (требуется ручная проверка)

Пример вывода (компактный однострочный формат):

# Затронутое приложение
⚠️  Приложение затронуто CVE-2025-59489 (Unity 2019.2.6f1)

# Безопасное приложение (3 случая)
✅ Приложение безопасно - не приложение Unity
✅ Приложение безопасно - исправлено с помощью инструмента Unity patcher
✅ Приложение безопасно - исправленная версия (2019.4.41f1)

# Невозможно определить
❓ Невозможно определить - приложение Unity, но не удалось извлечь версию, возможно упаковано или обфусцировано, рекомендуется ручная проверка
⚠️  Файл слишком большой для обработки (1500.0MB, лимит 1024MB) - измените MAX_APK_SIZE_MB в строке 15 кода на большее значение

Список файлов проекта

Скачать инструмент