Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 | Kitploit
Herramientas/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Seguridad AndroidAnálisis de VulnerabilidadesExplotaciónExfiltración de DatosRecopilación de InformaciónPruebas de PenetraciónSeguridad MóvilGestión de Identidad y Acceso (IAM)Autenticación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

Ver Repositorio
1hace 1 añoAún no revisado

-Almacenamiento local inseguro de datos sensibles de usuario en la aplicación Android de PhonePe sin parche-

Descubierto por hc4
Fecha de reporte: abril de 2025
Estado del CVE: CVE solicitado (pendiente) Solicitud de CVE 1862785 para ID de CVE Reques


📌 Descripción general

Se descubrió una vulnerabilidad local crítica en la aplicación Android de PhonePe (probada en v25.03.21.0), donde los datos sensibles del usuario — incluidos tokens de autenticación, PII y metadatos KYC — se almacenan sin cifrar en las bases de datos SQLite locales de la aplicación.

Cualquier atacante o aplicación maliciosa con acceso root puede extraer estos valores y reutilizarlos contra las API de producción para tomar control de cuentas y cometer fraude financiero.


🧠 Resumen técnico

Paquete afectado: com.phonepe.app
Versión probada: 25.03.21.0
Ruta de la base de datos:

root@kitploit:~
/data/data/com.phonepe.app/databases/
├── user_info.db
├── phonepe_core
├── AthenaDatabase

Datos almacenados en texto claro:

  • access_token y refresh_token
  • Nombre completo del usuario, correo electrónico, número de teléfono
  • Aadhaar (últimos 4 dígitos), PAN
  • Número de cuenta bancaria, IFSC, VPA
  • Indicadores verificados (KYC aprobado)

🔓 Modelo de amenaza

Un atacante con:

  • Acceso root
  • Malware local / escalada de privilegios
  • Acceso físico (temporal)

...puede extraer silenciosamente estos datos y llamar a endpoints de producción como:

root@kitploit:~
GET /v1/user/account
Host: api.phonepe.com
Authorization: Bearer <stolen_token> 

🧪 Prueba de concepto (PoC)

Se proporciona un PoC detallado en la carpeta POC/, que incluye:

  • Extracción ADB paso a paso
  • Esquema y consultas de SQLite
  • Token redactado + datos KYC
  • Abuso de API de ejemplo con curl
  • 📺 Ver el video del PoC:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 Impacto

  • 🔐 Toma de control de cuenta mediante reutilización de token
  • 🧾 Robo de identidad mediante datos de Aadhaar/PAN
  • 📞 Ingeniería social mediante números de teléfono verificados
  • ⚖️ Exposición regulatoria bajo DPDP (India), GDPR (UE), PCI-DSS

🧠 Corrección de la tabla de cronología de divulgación:

En lugar de esto:

📆 Cronología de divulgación Fecha Evento Abril de 2025 Vulnerabilidad descubierta

📆 Cronología de divulgación

FechaEvento
Abril de 2025Vulnerabilidad descubierta y reportada a PhonePe a través de BugBase

🤝 Créditos

root@kitploit:~
Researcher: Soyam Arya (hc4)

Linkedin: https://www.linkedin.com/in/soyam-arya-a90356312/ 

Contact: [email protected]

📄 🔥 Descripción final

La aplicación Android de PhonePe (probada en la versión 25.03.21.0) almacena datos de usuario altamente sensibles — incluidos tokens de autenticación (access_token, refresh_token), metadatos KYC (Aadhaar, PAN), identificadores personales (nombre completo, número de teléfono, correo electrónico) e información de cuentas bancarias — en texto plano dentro de bases de datos SQLite locales (user_info.db, AthenaDatabase, phonepe_core) ubicadas en el directorio de almacenamiento privado de la aplicación.

Estas bases de datos no están cifradas y no utilizan el Keystore de Android ni ningún mecanismo seguro de almacenamiento local. Como resultado, cualquier aplicación maliciosa, malware o atacante con acceso root al dispositivo puede extraer estos datos y utilizarlos para:

  • Secuestrar la cuenta de PhonePe del usuario mediante la reutilización de tokens (sin necesidad de OTP ni MFA)
  • Acceder a los detalles financieros verificados y a los metadatos KYC
  • Realizar robo de identidad, phishing y fraude financiero dirigido

Esta vulnerabilidad se verificó en un dispositivo Android 11 con root utilizando la cuenta propia del investigador. No ha sido explotada contra otras personas y se divulgó de manera responsable. PhonePe reconoció el informe a través de su plataforma VDP, pero se negó a actuar debido a su política de exclusión de dispositivos con root.

El impacto incluye la toma de control de la cuenta, la exposición de datos financieros verificados y la violación de estándares de privacidad y cumplimiento como DPDP, GDPR y PCI-DSS.

CVE_Confirmed

CVE-2025-5154 life's first CVE pic 2

Consulta los detalles del CVE aquí: https://vuldb.com/?id.310242

Muchas gracias al equipo de VulnDB y al equipo de moderación de VulnDB......

Nota : Esta vulnerabilidad crítica en la aplicación Android de PhonePe (CVE-2025-5154) fue descubierta y reportada responsablemente por mí, Soyam Arya (alias honest_corrupt en la comunidad de ciberseguridad). Este CVE resalta un grave problema de divulgación de información que podría afectar a millones de usuarios. Estoy orgulloso de contribuir a que las plataformas digitales sean más seguras, y agradezco al equipo de CVE el reconocimiento de este hallazgo.

Descargar herramienta
22 de abril de 2025Informe marcado como "Inválido" (dispositivo con root = fuera de alcance)
2 de mayo de 2025CVE solicitado a través de MITRE
13 de mayo de 2025Aviso público publicado en GitHub
TBACVE publicado