Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 | Kitploit
Outils/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Sécurité AndroidAnalyse des VulnérabilitésExploitationExfiltration de DonnéesCollecte d'InformationsTests d'IntrusionSécurité MobileGestion des Identités et des Accès (IAM)Authentification

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

Voir le dépôt
1il y a 1 anPas encore vérifié
Partager

-Stockage-Local-Non-Sécurisé-de-Données-Utilisateur-Sensibles-dans-l'Application-Android-PhonePe-Non-Corrigé-

Découvert par hc4
Date du signalement : avril 2025
Statut CVE : CVE demandée (en attente) Demande CVE 1862785 pour demande d'identifiant CVE


📌 Aperçu

Une vulnérabilité locale critique a été découverte dans l'application Android PhonePe (testée sur v25.03.21.0), où des données utilisateur sensibles — notamment des jetons d'authentification, des données personnelles (PII) et des métadonnées KYC — sont stockées sans chiffrement dans les bases de données SQLite locales de l'application.

Tout attaquant ou application malveillante disposant d'un accès root peut extraire ces valeurs et les réutiliser contre les API de production pour prendre le contrôle de comptes et commettre des fraudes financières.


🧠 Résumé technique

Paquet concerné : com.phonepe.app
Version testée : 25.03.21.0
Chemin de la base de données :

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

Données stockées en clair :

  • access_token et refresh_token
  • Nom complet, e-mail, numéro de téléphone de l'utilisateur
  • Aadhaar (4 derniers chiffres), PAN
  • Numéro de compte bancaire, IFSC, VPA
  • Indicateurs de vérification (KYC validé)

🔓 Modèle de menace

Un attaquant disposant de :

  • Accès root
  • Malware local / élévation de privilèges
  • Accès physique (temporaire)

...peut extraire silencieusement ces données et appeler des endpoints de production tels que :

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 Preuve de concept (PoC)

Un PoC détaillé est fourni dans le dossier POC/, comprenant :

  • Extraction ADB pas à pas
  • Schéma et requêtes SQLite
  • Jeton expurgé + données KYC
  • Exemple d'abus d'API avec curl
  • 📺 Regardez la vidéo du PoC :
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 Impact

  • 🔐 Prise de contrôle du compte par rejeu de jeton
  • 🧾 Vol d'identité via les données Aadhaar/PAN
  • 📞 Ingénierie sociale à l'aide de numéros de téléphone vérifiés
  • ⚖️ Exposition réglementaire au titre du DPDP (Inde), du RGPD (UE), de la PCI-DSS

🧠 Correction du tableau du calendrier de divulgation :

Au lieu de ceci :

📆 Calendrier de divulgation Date Événement Avril 2025 Vulnérabilité découverte

📆 Calendrier de divulgation

DateÉvénement
Avril 2025Vulnérabilité découverte et signalée à PhonePe via BugBase
22 avril 2025

🤝 Crédits

root@kitploit:~
Chercheur : Soyam Arya (hc4)

LinkedIn : https://www.linkedin.com/in/soyam-arya-a90356312/ 

Contact : [email protected]

📄 🔥 Description finale

L'application Android PhonePe (testée en version 25.03.21.0) stocke des données utilisateur hautement sensibles — notamment des jetons d'authentification (access_token, refresh_token), des métadonnées KYC (Aadhaar, PAN), des identifiants personnels (nom complet, numéro de téléphone, e-mail) et des informations de compte bancaire — en clair dans des bases de données SQLite locales (user_info.db, AthenaDatabase, phonepe_core) situées dans le répertoire de stockage privé de l'application.

Ces bases de données ne sont pas chiffrées et n'utilisent ni le Keystore d'Android ni aucun mécanisme de stockage local sécurisé. Par conséquent, toute application malveillante, tout logiciel malveillant ou tout attaquant disposant d'un accès root à l'appareil peut extraire ces données et les utiliser pour :

  • Détourner le compte PhonePe de l'utilisateur via un rejeu de jeton (aucun OTP ni MFA requis)
  • Accéder aux informations financières vérifiées et aux métadonnées KYC
  • Mener des vols d'identité, du phishing et des fraudes financières ciblées

Cette vulnérabilité a été vérifiée sur un appareil Android 11 rooté à l'aide du propre compte du chercheur. Elle n'a pas été exploitée contre d'autres personnes et a été divulguée de manière responsable. PhonePe a accusé réception du signalement via sa plateforme VDP, mais a refusé d'agir en raison de sa politique excluant les appareils rootés du périmètre.

L'impact inclut la prise de contrôle du compte, l'exposition de données financières vérifiées et la violation des normes de confidentialité et de conformité telles que le DPDP, le RGPD et la PCI-DSS.

CVE_Confirmée

CVE-2025-5154 première photo CVE de ma vie 2

Consultez les détails de la CVE ici : https://vuldb.com/?id.310242

Merci beaucoup à l'équipe VulnDB et à l'équipe de modération VulDB......

*Note : Cette vulnérabilité critique dans l'application Android PhonePe (CVE-2025-5154) a été découverte et signalée de manière responsable par moi, Soyam Arya (alias honest_corrupt dans la communauté de la cybersécurité). Cette CVE met en évidence un grave problème de divulgation d'informations qui pourrait toucher des millions d'utilisateurs. Je suis fier de contribuer à rendre les plateformes numériques plus sûres, et je remercie l'équipe CVE pour la reconnaissance de cette découverte.

Télécharger l’outil
Signalement marqué « Invalide » (appareil rooté = hors périmètre)
2 mai 2025CVE demandée via MITRE
13 mai 2025Avis de sécurité public publié sur GitHub
À déterminerCVE publiée