PT-2025-47160 · Unknown · Gosign Desktop

CVE-2025-65083

·

Publicado

2025-11-17

·

Atualizado

2026-02-05

CVSS v3.1

3.2

Baixa

VetorAV:L/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do GoSign Desktop até a 2.4.1
Descrição As versões do GoSign Desktop até a 2.4.1 desativam a validação de certificado TLS quando configuradas para usar um servidor proxy. Isso ocorre se um usuário selecionar um servidor proxy sem verificar se as conexões HTTPS de saída do servidor proxy para servidores na internet são bem-sucedidas mesmo para certificados de servidor não confiáveis ou inválidos. Nesse cenário, a proteção de integridade pode ser contornada. O problema surge fora do uso pretendido do produto, onde se espera que um aplicativo cliente confie em uma autoridade certificadora corporativa e não defina SSL VERIFY NONE. Colocar o diretório ~/.gosign no diretório home de um usuário não confiável e permitir que outros usuários executem arquivos baixados também é considerado inseguro.
Recomendações Versões anteriores à 2.4.1 não são afetadas. Versões até a 2.4.1 devem evitar usar servidores proxy arbitrários sem verificar a validade dos certificados do servidor. Evite colocar o diretório ~/.gosign no diretório home de um usuário não confiável. Evite permitir que outros usuários executem arquivos baixados.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65083
ZDI-26-062

Produtos afetados

Gosign Desktop