CVE-2025-10539DeskTime Time Tracking App 1.3.674之前的版本存在TLS证书验证不当漏洞。由于客户端在更新过程中未正确验证服务器的TLS证书,位于网络路径中间的攻击者可以拦截更新请求,并返回恶意可执行文件。成功利用此漏洞可能导致攻击者在受影响的客户端上获得用户级别的远程代码执行权限,从而控制受害系统。
该漏洞的根本原因在于DeskTime应用程序的自动更新机制未能正确实施TLS证书验证。在正常的HTTPS通信中,客户端应验证服务器证书的有效性以防止中间人攻击(MITM)。然而,该受影响版本的应用在连接更新服务器时,跳过或错误处理了证书验证步骤。这使得攻击者可以通过ARP欺骗、DNS劫持或控制网络网关等方式介入客户端与服务器之间的通信。当应用程序尝试下载更新时,攻击者可以模拟服务器响应,发送一个包含恶意载荷的可执行文件。由于缺乏证书校验,客户端会信任并执行该文件,最终导致用户级别的远程代码执行。