
استغلال إثبات المفهوم لـ CVE-2022-0219، ثغرة XXE في Jadx تسمح بكشف الملفات المحلية عند تصدير ملفات APK ضارة عبر واجهة سطر الأوامر.
Jadx معرّض لثغرة التقييد غير السليم للكيانات الخارجية في XML (CWE-611) عند تصدير ملف APK خبيث (عبر الخيار -e) يحتوي على AndroidManifest.xml / strings.xml مُجهّز إلى gradle.
يمكن أن يؤدي ذلك إلى كشف الملفات المحلية عند استخدامه من سطر الأوامر (CLI). عند استخدامه كمكتبة، يمكن أن يؤدي إلى كشف الملفات المحلية / رفض الخدمة إذا كان ملف APK قد يأتي من مصدر غير موثوق. لا يُعرف أن الواجهة الرسومية (GUI) متأثرة.
التقرير الأصلي: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
تم الإصلاح في jadx-1.3.2