
Exploit de preuve de concept pour CVE-2022-0219, une vulnérabilité XXE dans Jadx qui permet la divulgation de fichiers locaux lors de l'exportation de fichiers APK malveillants via la CLI.
Jadx est vulnérable à une restriction incorrecte des entités externes XML (CWE-611) lors de l'exportation d'un fichier APK malveillant (via l'option -e) contenant un AndroidManifest.xml / strings.xml malveillant vers gradle.
Cela peut entraîner la divulgation de fichiers locaux lorsqu'il est utilisé depuis la ligne de commande. Lorsqu'il est utilisé comme bibliothèque, cela peut entraîner une divulgation de fichiers locaux / un déni de service si le fichier APK provient d'une source non fiable. L'interface graphique n'est pas connue pour être affectée.
Rapport original : https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
Corrigé dans jadx-1.3.2