
CVE-2023-27703 ثغرة تسريب واجهة تصحيح العناصر في إصدار Android من pikpak الإصدار V1.29.2
CVE-2023-27703 نسخة أندرويد من بيكباك الإصدار V1.29.2 ثغرة تسرب واجهة تصحيح العناصر
تم الإصلاح في بيكباك 1.30.1
[الوصف المقترح] تم اكتشاف أن نسخة أندرويد من بيكباك v1.29.2 تحتوي على تسرب للمعلومات عبر واجهة التصحيح.
[معلومات إضافية] رابط التفاصيل:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[نوع الثغرة] التحكم غير الصحيح في الوصول
[بائع المنتج] https://mypikpak.com/
[قاعدة كود المنتج المتأثر] نسخة أندرويد من بيكباك - V1.29.2
[المكون المتأثر] ثغرة تسرب واجهة تصحيح العناصر في نسخة أندرويد من بيكباك الإصدار V1.29.2، والتي يمكن أن تؤدي إلى تنفيذ كود جافا سكريبت (XSS) وتسريب معلومات
[نوع الهجوم] محلي
[تأثير الكشف عن المعلومات] صحيح
[متجهات الهجوم] رابط التفاصيل:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
خلل في نسخة أندرويد من بيكباك، يتعلق بثغرة تسرب واجهة تصحيح العناصر، والتي يمكن أن تؤدي إلى تنفيذ كود جافا سكريبت وتسريب معلومات. الإصدار الذي أستخدمه هو:V1.29.2
نقطة تفعيل الثغرة تكون عند إدخال رمز الدعوة لاسترداد البريميوم، أدخل رمز خطأ حسب الرغبة، ثم انقر على زر الاسترداد الآن باستمرار، استمر في النقر بعد ظهور رسالة "محاولات كثيرة جدًا، يرجى المحاولة مرة أخرى بعد 24 ساعة". ثم ستظهر vConsole في أسفل يمين الصفحة.

أعتقد أن هذه المشكلة ناتجة عن إدخال الرمز الخاطئ عدة مرات، يمكنك رؤية بعض رسائل الخطأ في السجل.
أعتقد أن ظهور vConsole خطير جدًا، يمكن أن يؤدي إلى تسريب معلومات المستخدم، تصحيح واجهة طلبات الشبكة، تسريب كود العناصر، تغيير معلومات المستخدم، إلخ.
[المرجع] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[المكتشف] happy0717