
Descubierto por hc4
Fecha de reporte: abril de 2025
Estado del CVE: CVE solicitado (pendiente)
Solicitud de CVE 1862785 para ID de CVE Reques
Se descubrió una vulnerabilidad local crítica en la aplicación Android de PhonePe (probada en v25.03.21.0), donde los datos sensibles del usuario — incluidos tokens de autenticación, PII y metadatos KYC — se almacenan sin cifrar en las bases de datos SQLite locales de la aplicación.
Cualquier atacante o aplicación maliciosa con acceso root puede extraer estos valores y reutilizarlos contra las API de producción para tomar control de cuentas y cometer fraude financiero.
Paquete afectado: com.phonepe.app
Versión probada: 25.03.21.0
Ruta de la base de datos:
/data/data/com.phonepe.app/databases/
├── user_info.db
├── phonepe_core
├── AthenaDatabase
access_token y refresh_tokenUn atacante con:
...puede extraer silenciosamente estos datos y llamar a endpoints de producción como:
GET /v1/user/account
Host: api.phonepe.com
Authorization: Bearer <stolen_token>
🧪 Prueba de concepto (PoC)
Se proporciona un PoC detallado en la carpeta POC/, que incluye:
curl🧨 Impacto
🧠 Corrección de la tabla de cronología de divulgación:
En lugar de esto:
📆 Cronología de divulgación Fecha Evento Abril de 2025 Vulnerabilidad descubierta
📆 Cronología de divulgación
| Fecha | Evento |
|---|---|
| Abril de 2025 | Vulnerabilidad descubierta y reportada a PhonePe a través de BugBase |
Researcher: Soyam Arya (hc4)
Linkedin: https://www.linkedin.com/in/soyam-arya-a90356312/
Contact: [email protected]
📄 🔥 Descripción final
La aplicación Android de PhonePe (probada en la versión 25.03.21.0) almacena datos de usuario altamente sensibles — incluidos tokens de autenticación (access_token, refresh_token), metadatos KYC (Aadhaar, PAN), identificadores personales (nombre completo, número de teléfono, correo electrónico) e información de cuentas bancarias — en texto plano dentro de bases de datos SQLite locales (user_info.db, AthenaDatabase, phonepe_core) ubicadas en el directorio de almacenamiento privado de la aplicación.
Estas bases de datos no están cifradas y no utilizan el Keystore de Android ni ningún mecanismo seguro de almacenamiento local. Como resultado, cualquier aplicación maliciosa, malware o atacante con acceso root al dispositivo puede extraer estos datos y utilizarlos para:
Esta vulnerabilidad se verificó en un dispositivo Android 11 con root utilizando la cuenta propia del investigador. No ha sido explotada contra otras personas y se divulgó de manera responsable. PhonePe reconoció el informe a través de su plataforma VDP, pero se negó a actuar debido a su política de exclusión de dispositivos con root.
El impacto incluye la toma de control de la cuenta, la exposición de datos financieros verificados y la violación de estándares de privacidad y cumplimiento como DPDP, GDPR y PCI-DSS.
CVE_Confirmed

Consulta los detalles del CVE aquí: https://vuldb.com/?id.310242
Muchas gracias al equipo de VulnDB y al equipo de moderación de VulnDB......
Nota : Esta vulnerabilidad crítica en la aplicación Android de PhonePe (CVE-2025-5154) fue descubierta y reportada responsablemente por mí, Soyam Arya (alias honest_corrupt en la comunidad de ciberseguridad). Este CVE resalta un grave problema de divulgación de información que podría afectar a millones de usuarios. Estoy orgulloso de contribuir a que las plataformas digitales sean más seguras, y agradezco al equipo de CVE el reconocimiento de este hallazgo.
| 22 de abril de 2025 | Informe marcado como "Inválido" (dispositivo con root = fuera de alcance) |
| 2 de mayo de 2025 | CVE solicitado a través de MITRE |
| 13 de mayo de 2025 | Aviso público publicado en GitHub |
| TBA | CVE publicado |