
Jadx ist anfällig für eine unsachgemäße Einschränkung von XML External Entities (CWE-611), wenn beim Exportieren einer bösartigen APK-Datei (über die Option -e) eine manipulierte AndroidManifest.xml / strings.xml nach Gradle exportiert wird.
Dies kann bei Verwendung über die CLI zur Offenlegung lokaler Dateien führen. Bei Verwendung als Bibliothek kann es zur Offenlegung lokaler Dateien bzw. zu einem Denial of Service führen, wenn die APK-Datei aus einer nicht vertrauenswürdigen Quelle stammen kann. Die GUI ist bekanntermaßen nicht betroffen.
Originalbericht: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
Behoben in jadx-1.3.2