
CVE-2023-27703 Vulnerabilidad de fuga de interfaz de depuración de elementos en la versión V1.29.2 de pikpak para Android
CVE-2023-27703 Una vulnerabilidad de fuga de interfaz de depuración de elementos en la versión para Android de pikpak versión V1.29.2
corregido en pikpak 1.30.1
[Descripción sugerida] Se descubrió que la versión para Android de pikpak v1.29.2 contiene una fuga de información a través de la interfaz de depuración.
[Información adicional] Enlace de detalles:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Tipo de vulnerabilidad] Control de acceso incorrecto
[Proveedor del producto] https://mypikpak.com/
[Código base del producto afectado] Versión para Android de pikpak - V1.29.2
[Componente afectado] Una vulnerabilidad de fuga de interfaz de depuración de elementos en la versión para Android de pikpak versión V1.29.2, que puede llevar a ejecución de código JS (XSS) y fuga de información
[Tipo de ataque] Local
[Impacto en divulgación de información] true
[Vectores de ataque] Enlace de detalles:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
un error en la versión para Android de pikpak, sobre una vulnerabilidad de fuga de interfaz de depuración de elementos, que puede llevar a ejecución de código JS y fuga de información. La versión que estoy usando es: V1.29.2
El punto de activación de la vulnerabilidad está al ingresar el código de invitación para canjear premium, ingrese un código erróneo al azar, y luego haga clic continuamente en el botón de canjear ahora, es necesario seguir haciendo clic después del mensaje de demasiados intentos, intente de nuevo en 24 horas. Entonces vConsole aparecerá en la parte inferior derecha de la página.

Creo que este problema es causado por ingresar el código incorrecto muchas veces; se pueden ver algunos mensajes de error en el registro.
Creo que la aparición de vConsole es muy peligrosa, puede provocar fuga de información del usuario, depuración de interfaces de solicitudes de red, fuga de código de elementos, cambios en la información del usuario, etc.
[Referencia] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Descubridor] happy0717