
Exploit de prueba de concepto para CVE-2022-0219, una vulnerabilidad XXE en Jadx que permite la divulgación local de archivos al exportar archivos APK maliciosos mediante la CLI.
Jadx es vulnerable a una restricción inadecuada de entidades externas XML (CWE-611) al exportar a gradle un archivo APK malicioso (mediante la opción -e) que contenga un AndroidManifest.xml / strings.xml manipulado.
Puede provocar la divulgación de archivos locales cuando se utiliza desde la CLI. Cuando se usa como librería, puede provocar divulgación de archivos locales / denegación de servicio si el archivo APK puede provenir de una fuente no confiable. No se sabe que la GUI esté afectada.
Informe original: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
Corregido en jadx-1.3.2