PT-2025-47160 · Unknown · Gosign Desktop
CVE-2025-65083
·
Publicado
2025-11-17
·
Atualizado
2026-02-05
CVSS v3.1
3.2
Baixa
| Vetor | AV:L/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do GoSign Desktop até a 2.4.1
Descrição
As versões do GoSign Desktop até a 2.4.1 desativam a validação de certificado TLS quando configuradas para usar um servidor proxy. Isso ocorre se um usuário selecionar um servidor proxy sem verificar se as conexões HTTPS de saída do servidor proxy para servidores na internet são bem-sucedidas mesmo para certificados de servidor não confiáveis ou inválidos. Nesse cenário, a proteção de integridade pode ser contornada. O problema surge fora do uso pretendido do produto, onde se espera que um aplicativo cliente confie em uma autoridade certificadora corporativa e não defina SSL VERIFY NONE. Colocar o diretório
~/.gosign no diretório home de um usuário não confiável e permitir que outros usuários executem arquivos baixados também é considerado inseguro.Recomendações
Versões anteriores à 2.4.1 não são afetadas.
Versões até a 2.4.1 devem evitar usar servidores proxy arbitrários sem verificar a validade dos certificados do servidor.
Evite colocar o diretório
~/.gosign no diretório home de um usuário não confiável.
Evite permitir que outros usuários executem arquivos baixados.Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gosign Desktop