CVE-2025-5154
PhonePe تطبيق قاعدة بيانات SQLite تخزين النصوص الواضحة في ملف أو على القرص
- تم النشر
- 25/05/2025
- محدث
- 28/05/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 10.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تصنيف ثغرة أمنية على أنها إشكالية، وتم اكتشافها في تطبيق PhonePe الإصدار 25.03.21.0 على نظام Android. تتأثر وظيفة غير معروفة في الملف /data/data/com.phonepe.app/databases/ ضمن مكوّن قاعدة بيانات SQLite. يؤدي التلاعب إلى تخزين نص واضح في ملف أو على القرص. يلزم الوصول المحلي للاقتراب من هذا الهجوم. تم الكشف عن الاستغلال للجمهور ويمكن استخدامه.
المصادر
1CVE-2025-5154: إثبات المفهوم للتخزين المحلي غير المشفر لرموز المصادقة والمعلومات الشخصية القابلة للتحديد (PII) وبيانات اعرف عميلك (KYC) في تطبيق PhonePe لنظام أندرويد، مما يتيح الاستيلاء على الحساب واستخراج البيانات عبر الوصول الجذري.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.