CVE-2025-63432CVE-2025-63432是Xtooltech公司开发的Xtool AnyScan Android应用程序中的一个高危安全漏洞。该应用版本4.40.40及之前版本在TLS/SSL证书验证方面存在严重缺陷,未能正确验证更新服务器的TLS证书。攻击者利用同一网络环境的便利条件,可通过中间人攻击(MITM)拦截、解密并篡改应用程序与更新服务器之间的通信流量。由于证书验证机制的缺失,攻击者可以伪装成合法的更新服务器,向应用程序推送恶意更新包或诱导其下载恶意代码,从而为进一步攻击奠定基础,包括远程代码执行(RCE)等高危操作。此漏洞影响使用该应用进行车辆诊断的手机用户,可能导致个人隐私数据泄露、设备被控等严重后果。
该漏洞属于移动应用安全领域中的证书校验缺失问题。在正常的TLS通信过程中,客户端应当验证服务器端证书的合法性,包括证书链验证、域名匹配检查、证书有效期验证以及证书吊销状态检查等。然而,Xtool AnyScan应用在实现更新功能时,跳过了这些关键的安全验证步骤。具体来说,当应用向更新服务器发起HTTPS请求时,未正确实现HostnameVerifier或TrustManager,导致即使服务器提供的证书为自签名证书、无效证书或由攻击者伪造的证书,应用仍会接受并建立加密连接。攻击者可在同一局域网中部署恶意代理服务器,截获应用流量并注入恶意更新响应,诱导应用下载并安装包含恶意代码的更新包。由于应用可能以高权限运行,攻击成功后将获得设备完整控制权。