Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: إثبات المفهوم للتخزين المحلي غير المشفر لرموز المصادقة والمعلومات الشخصية القابلة للتحديد (PII) وبيانات اعرف عميلك (KYC) في تطبيق PhonePe لنظام أندرويد، مما يتيح الاستيلاء على الحساب واستخراج البيانات عبر الوصول الجذري. | Kitploit
أدوات/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
أمان أندرويدتحليل الثغرات الأمنيةالاستغلالتسريب البياناتجمع المعلوماتاختبار الاختراقأمن الجوالإدارة الهوية والوصول (IAM)المصادقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: إثبات المفهوم للتخزين المحلي غير المشفر لرموز المصادقة والمعلومات الشخصية القابلة للتحديد (PII) وبيانات اعرف عميلك (KYC) في تطبيق PhonePe لنظام أندرويد، مما يتيح الاستيلاء على الحساب واستخراج البيانات عبر الوصول الجذري.

عرض المستودع
14منذ سنة واحدةلم تتم المراجعة بعد

-تخزين محلي غير آمن لبيانات المستخدم الحساسة في تطبيق PhonePe لنظام أندرويد غير مصحح-

اكتشف بواسطة hc4
تاريخ التقرير: أبريل 2025
حالة CVE: CVE مطلوب (معلق) طلب CVE 1862785 لمعرف CVE


📌 نظرة عامة

تم اكتشاف ثغرة محلية حرجة في تطبيق PhonePe لنظام أندرويد (تم اختباره على الإصدار v25.03.21.0)، حيث يتم تخزين بيانات المستخدم الحساسة — بما في ذلك رموز المصادقة ومعلومات التعريف الشخصية وبيانات KYC الوصفية — بشكل غير مشفر في قواعد بيانات SQLite المحلية للتطبيق.

يمكن لأي مهاجم أو تطبيق ضار لديه صلاحيات الجذر استخراج هذه القيم وإعادة استخدامها ضد واجهات برمجة التطبيقات الإنتاجية لاختطاف الحسابات والاحتيال المالي.


🧠 ملخص تقني

الحزمة المتأثرة: com.phonepe.app
الإصدار المختبر: 25.03.21.0
مسار قاعدة البيانات:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

البيانات المخزنة بنص واضح:

  • access_token و refresh_token
  • الاسم الكامل للمستخدم، البريد الإلكتروني، رقم الهاتف
  • آدهار (آخر 4 أرقام)، PAN
  • رقم الحساب المصرفي، IFSC، VPA
  • علامات التحقق (تم اجتياز KYC)

🔓 نموذج التهديد

مهاجم لديه:

  • صلاحية الجذر
  • برمجيات خبيثة محلية / تصعيد الامتيازات
  • وصول مادي (مؤقت)

...يمكنه استخراج هذه البيانات بصمت واستدعاء نقاط النهاية الإنتاجية مثل:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 إثبات المفهوم (PoC)

يتم تقديم إثبات مفهوم مفصل في مجلد POC/، يتضمن:

  • استخراج ADB خطوة بخطوة
  • مخطط SQLite والاستعلامات
  • رمز مميز منقح + بيانات KYC
  • عينة من إساءة استخدام API باستخدام curl
  • 📺 شاهد فيديو إثبات المفهوم:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 التأثير

  • 🔐 اختطاف الحساب عبر إعادة تشغيل الرمز المميز
  • 🧾 سرقة الهوية عبر بيانات آدهار/PAN
  • 📞 هندسة اجتماعية باستخدام أرقام هواتف موثقة
  • ⚖️ التعرض التنظيمي بموجب DPDP (الهند)، GDPR (الاتحاد الأوروبي)، PCI-DSS

🧠 إصلاح جدول الجدول الزمني للإفصاح:

بدلاً من ذلك:

📆 الجدول الزمني للإفصاح التاريخ الحدث أبريل 2025 تم اكتشاف الثغرة

📆 الجدول الزمني للإفصاح

التاريخالحدث
أبريل 2025تم اكتشاف الثغرة والإبلاغ عنها إلى PhonePe عبر BugBase
22 أبريل 2025

🤝 الاعتمادات

root@kitploit:~
الباحث: Soyam Arya (hc4)

لينكد إن: https://www.linkedin.com/in/soyam-arya-a90356312/ 

جهة الاتصال: [email protected]

📄 🔥 الوصف النهائي

يقوم تطبيق PhonePe لنظام أندرويد (تم اختباره على الإصدار 25.03.21.0) بتخزين بيانات المستخدم شديدة الحساسية — بما في ذلك رموز المصادقة (access_token، refresh_token)، وبيانات KYC الوصفية (آدهار، PAN)، والمعرفات الشخصية (الاسم الكامل، رقم الهاتف، البريد الإلكتروني)، ومعلومات الحساب المصرفي — بنص واضح داخل قواعد بيانات SQLite المحلية (user_info.db، AthenaDatabase، phonepe_core) الموجودة داخل دليل التخزين الخاص للتطبيق.

قواعد البيانات هذه غير مشفرة ولا تستخدم مخزن المفاتيح في Android أو أي آلية تخزين محلية آمنة. نتيجة لذلك، يمكن لأي تطبيق ضار أو برمجية خبيثة أو مهاجم لديه صلاحيات الجذر على الجهاز استخراج هذه البيانات واستخدامها من أجل:

  • اختطاف حساب المستخدم في PhonePe عبر إعادة تشغيل الرمز المميز (بدون الحاجة إلى OTP أو MFA)
  • الوصول إلى التفاصيل المالية الموثقة وبيانات KYC الوصفية
  • تنفيذ سرقة الهوية، والتصيد، والاحتيال المالي الموجه

تم التحقق من هذه الثغرة على جهاز يعمل بنظام Android 11 وله صلاحية الجذر باستخدام حساب الباحث الخاص. لم يتم استغلالها ضد الآخرين وتم الإفصاح عنها بمسؤولية. اعترف PhonePe بالتقرير عبر منصة VDP الخاصة بهم لكنهم رفضوا اتخاذ إجراء بسبب سياسة خارج النطاق للأجهزة ذات الجذر.

يشمل التأثير اختطاف الحساب، وكشف البيانات المالية الموثقة، وانتهاك معايير الخصوصية والامتثال مثل DPDP وGDPR وPCI-DSS.

CVE_Confirmed

CVE-2025-5154 أول صورة CVE لي 2

تحقق من تفاصيل CVE هنا: https://vuldb.com/?id.310242

شكرًا جزيلاً لفريق VulnDB وفريق الإشراف في VulDB......

*ملاحظة: تم اكتشاف هذه الثغرة الحرجة في تطبيق PhonePe لنظام أندرويد (CVE-2025-5154) والإبلاغ عنها بمسؤولية من قبلي، Soyam Arya (المعروف بـ honest_corrupt في مجتمع الأمن السيبراني). يسلط هذا CVE الضوء على مشكلة كشف معلومات خطيرة يمكن أن تؤثر على ملايين المستخدمين. أنا فخور بالمساهمة في جعل المنصات الرقمية أكثر أمانًا، وأقدر اعتراف فريق CVE بهذا الاكتشاف.

تنزيل الأداة
تم وضع علامة "غير صالح" على التقرير (الجهاز ذو الجذر = خارج النطاق)
2 مايو 2025تم طلب CVE عبر MITRE
13 مايو 2025تم إصدار إعلان عام على GitHub
سيعلن لاحقًاتم نشر CVE