Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: Proof-of-Concept für unverschlüsselte lokale Speicherung von Authentifizierungstokens, personenbezogenen Daten und KYC-Daten in der PhonePe-Android-App, die Kontoübernahme und Datenerfassung über Root-Zugriff ermöglicht. | Kitploit
Tools/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Android-SicherheitSchwachstellenanalyseExploitationDatenexfiltrationInformationsbeschaffungPenetrationstestsMobile SicherheitIdentitäts- & Zugriffsmanagement (IAM)Authentifizierung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: Proof-of-Concept für unverschlüsselte lokale Speicherung von Authentifizierungstokens, personenbezogenen Daten und KYC-Daten in der PhonePe-Android-App, die Kontoübernahme und Datenerfassung über Root-Zugriff ermöglicht.

Repository anzeigen
14vor 1 JahrNoch nicht geprüft

-Unsichere-lokale-Speicherung-sensibler-Benutzerdaten-in-der-PhonePe-Android-App-ungepatcht-

Entdeckt von hc4
Meldedatum: April 2025
CVE-Status: CVE beantragt (ausstehend) CVE-Anfrage 1862785 für CVE-ID-Anfrage


📌 Überblick

In der PhonePe-Android-App (getestet mit v25.03.21.0) wurde eine kritische lokale Schwachstelle entdeckt, bei der sensible Benutzerdaten — einschließlich Authentifizierungstoken, personenbezogener Daten (PII) und KYC-Metadaten — unverschlüsselt in den lokalen SQLite-Datenbanken der App gespeichert werden.

Jeder Angreifer oder jede bösartige App mit Root-Zugriff kann diese Werte extrahieren und gegen Produktions-APIs wiederverwenden, um Konten zu übernehmen und Finanzbetrug zu begehen.


🧠 Technische Zusammenfassung

Betroffenes Paket: com.phonepe.app
Getestete Version: 25.03.21.0
Datenbankpfad:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

Im Klartext gespeicherte Daten:

  • access_token und refresh_token
  • Vollständiger Name, E-Mail-Adresse, Telefonnummer des Benutzers
  • Aadhaar (letzte 4 Ziffern), PAN
  • Bankkontonummer, IFSC, VPA
  • Verifizierungsflags (KYC bestanden)

🔓 Bedrohungsmodell

Ein Angreifer mit:

  • Root-Zugriff
  • Lokaler Malware / Rechteausweitung
  • Physischem Zugriff (vorübergehend)

...kann diese Daten stillschweigend extrahieren und Produktions-Endpunkte wie folgt aufrufen:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 Proof of Concept (PoC)

Ein detaillierter PoC ist im Ordner POC/ enthalten, einschließlich:

  • Schritt-für-Schritt-ADB-Extraktion
  • SQLite-Schema & Abfragen
  • Geschwärzte Token + KYC-Daten
  • Beispielhafter API-Missbrauch mit curl
  • 📺 PoC-Video ansehen:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 Auswirkungen

  • 🔐 Kontenübernahme per Token-Replay
  • 🧾 Identitätsdiebstahl durch Aadhaar-/PAN-Daten
  • 📞 Social Engineering mithilfe verifizierter Telefonnummern
  • ⚖️ Regulatorische Risiken gemäß DPDP (Indien), DSGVO (EU), PCI-DSS

🧠 Korrektur der Offenlegungs-Zeitleistentabelle:

Anstelle von:

📆 Offenlegungs-Zeitleiste Datum Ereignis April 2025 Schwachstelle entdeckt

📆 Offenlegungs-Zeitleiste

DatumEreignis
April 2025Schwachstelle entdeckt und über BugBase an PhonePe gemeldet

🤝 Danksagungen

root@kitploit:~
Forscher: Soyam Arya (hc4)

LinkedIn: https://www.linkedin.com/in/soyam-arya-a90356312/ 

Kontakt: [email protected]

📄 🔥 Abschließende Beschreibung

Die PhonePe-Android-Anwendung (getestet mit Version 25.03.21.0) speichert hochsensible Benutzerdaten — darunter Authentifizierungstoken (access_token, refresh_token), KYC-Metadaten (Aadhaar, PAN), persönliche Identifikatoren (vollständiger Name, Telefonnummer, E-Mail) und Bankkontoinformationen — im Klartext in lokalen SQLite-Datenbanken (user_info.db, AthenaDatabase, phonepe_core) innerhalb des privaten Speicherverzeichnisses der App.

Diese Datenbanken sind nicht verschlüsselt und nutzen weder den Android-Keystore noch einen anderen sicheren lokalen Speichermechanismus. Infolgedessen kann jede bösartige App, jede Malware oder jeder Angreifer mit Root-Zugriff auf das Gerät diese Daten extrahieren und dazu verwenden, um:

  • Das PhonePe-Konto des Benutzers per Token-Replay zu übernehmen (kein OTP oder MFA erforderlich)
  • Auf verifizierte finanzielle Details und KYC-Metadaten zuzugreifen
  • Identitätsdiebstahl, Phishing und gezielten Finanzbetrug durchzuführen

Diese Schwachstelle wurde auf einem gerooteten Android-11-Gerät mit dem eigenen Konto des Forschers verifiziert. Sie wurde nicht gegen andere ausgenutzt und verantwortungsvoll offengelegt. PhonePe bestätigte den Bericht über seine VDP-Plattform, lehnte jedoch Maßnahmen aufgrund der Richtlinie ab, die gerootete Geräte vom Geltungsbereich ausschließt.

Zu den Auswirkungen gehören die Übernahme von Konten, die Offenlegung verifizierter Finanzdaten sowie Verstöße gegen Datenschutz- und Compliance-Standards wie DPDP, DSGVO und PCI-DSS.

CVE_Bestätigt

CVE-2025-5154 erstes CVE-Bild meines Lebens 2

Details zur CVE findest du hier: https://vuldb.com/?id.310242

Vielen Dank an das VulnDB-Team und das VulDB-Moderationsteam......

*Hinweis: Diese kritische Schwachstelle in der PhonePe-Android-App (CVE-2025-5154) wurde von mir, Soyam Arya (in der Cybersicherheits-Community auch als honest_corrupt bekannt), entdeckt und verantwortungsvoll gemeldet. Diese CVE verdeutlicht ein schwerwiegendes Problem der Informationsoffenlegung, das Millionen von Nutzern betreffen könnte. Ich bin stolz, einen Beitrag zur Sicherheit digitaler Plattformen zu leisten, und schätze die Anerkennung dieses Befunds durch das CVE-Team.

Tool herunterladen
22. April 2025Bericht als "Ungültig" markiert (gerootetes Gerät = außerhalb des Geltungsbereichs)
2. Mai 2025CVE über MITRE beantragt
13. Mai 2025Öffentliche Sicherheitswarnung auf GitHub veröffentlicht
TBACVE veröffentlicht