
CVE-2023-27703 Une vulnérabilité de fuite de l'interface de débogage des éléments dans la version Android de pikpak V1.29.2
CVE-2023-27703 Une version Android de pikpak version V1.29.2 présente une vulnérabilité de fuite d'interface de débogage d'élément
correction dans pikpak 1.30.1
[Description suggérée] La version Android de pikpak v1.29.2 a été découverte comme contenant une fuite d'informations via l'interface de débogage.
[Informations supplémentaires] Lien des détails:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Type de vulnérabilité] Contrôle d'accès incorrect
[Vendeur du produit] https://mypikpak.com/
[Code de base du produit affecté] Version Android de pikpak - V1.29.2
[Composant affecté] Une version Android de pikpak version V1.29.2 présente une vulnérabilité de fuite d'interface de débogage d'élément, ce qui peut entraîner une exécution de code js (XSS) et une fuite d'informations
[Type d'attaque] Local
[Impact : Divulgation d'informations] true
[Vecteurs d'attaque] Lien des détails:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
Un bug dans la version Android de pikpak concerne une vulnérabilité de fuite d'interface de débogage d'élément, ce qui peut entraîner une exécution de code js et une fuite d'informations. La version que j'utilise est:V1.29.2
Le point de déclenchement de la vulnérabilité se trouve au moment de saisir le code d'invitation pour échanger le premium, saisissez un code erroné au hasard, puis cliquez continuellement sur le bouton d'échange maintenant, il faut continuer à cliquer après l'invite trop de tentatives, veuillez réessayer dans 24 heures. Ensuite, vConsole apparaîtra en bas à droite de la page.

Je pense que ce problème est causé par la saisie du mauvais code à plusieurs reprises, vous pouvez voir certains messages d'erreur dans le journal.
Je pense que l'apparition de vConsole est très dangereuse, elle peut entraîner une fuite d'informations utilisateur, le débogage d'interface de requêtes réseau, une fuite de code d'élément, des modifications d'informations utilisateur, etc.
[Référence] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Découvreur] happy0717