
Découvert par hc4
Date du signalement : avril 2025
Statut CVE : CVE demandée (en attente)
Demande CVE 1862785 pour demande d'identifiant CVE
Une vulnérabilité locale critique a été découverte dans l'application Android PhonePe (testée sur v25.03.21.0), où des données utilisateur sensibles — notamment des jetons d'authentification, des données personnelles (PII) et des métadonnées KYC — sont stockées sans chiffrement dans les bases de données SQLite locales de l'application.
Tout attaquant ou application malveillante disposant d'un accès root peut extraire ces valeurs et les réutiliser contre les API de production pour prendre le contrôle de comptes et commettre des fraudes financières.
Paquet concerné : com.phonepe.app
Version testée : 25.03.21.0
Chemin de la base de données :
/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase
access_token et refresh_tokenUn attaquant disposant de :
...peut extraire silencieusement ces données et appeler des endpoints de production tels que :
GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>
🧪 Preuve de concept (PoC)
Un PoC détaillé est fourni dans le dossier POC/, comprenant :
curl🧨 Impact
🧠 Correction du tableau du calendrier de divulgation :
Au lieu de ceci :
📆 Calendrier de divulgation Date Événement Avril 2025 Vulnérabilité découverte
📆 Calendrier de divulgation
| Date | Événement |
|---|---|
| Avril 2025 | Vulnérabilité découverte et signalée à PhonePe via BugBase |
| 22 avril 2025 |
Chercheur : Soyam Arya (hc4)
LinkedIn : https://www.linkedin.com/in/soyam-arya-a90356312/
Contact : [email protected]
📄 🔥 Description finale
L'application Android PhonePe (testée en version 25.03.21.0) stocke des données utilisateur hautement sensibles — notamment des jetons d'authentification (access_token, refresh_token), des métadonnées KYC (Aadhaar, PAN), des identifiants personnels (nom complet, numéro de téléphone, e-mail) et des informations de compte bancaire — en clair dans des bases de données SQLite locales (user_info.db, AthenaDatabase, phonepe_core) situées dans le répertoire de stockage privé de l'application.
Ces bases de données ne sont pas chiffrées et n'utilisent ni le Keystore d'Android ni aucun mécanisme de stockage local sécurisé. Par conséquent, toute application malveillante, tout logiciel malveillant ou tout attaquant disposant d'un accès root à l'appareil peut extraire ces données et les utiliser pour :
Cette vulnérabilité a été vérifiée sur un appareil Android 11 rooté à l'aide du propre compte du chercheur. Elle n'a pas été exploitée contre d'autres personnes et a été divulguée de manière responsable. PhonePe a accusé réception du signalement via sa plateforme VDP, mais a refusé d'agir en raison de sa politique excluant les appareils rootés du périmètre.
L'impact inclut la prise de contrôle du compte, l'exposition de données financières vérifiées et la violation des normes de confidentialité et de conformité telles que le DPDP, le RGPD et la PCI-DSS.
CVE_Confirmée

Consultez les détails de la CVE ici : https://vuldb.com/?id.310242
Merci beaucoup à l'équipe VulnDB et à l'équipe de modération VulDB......
*Note : Cette vulnérabilité critique dans l'application Android PhonePe (CVE-2025-5154) a été découverte et signalée de manière responsable par moi, Soyam Arya (alias honest_corrupt dans la communauté de la cybersécurité). Cette CVE met en évidence un grave problème de divulgation d'informations qui pourrait toucher des millions d'utilisateurs. Je suis fier de contribuer à rendre les plateformes numériques plus sûres, et je remercie l'équipe CVE pour la reconnaissance de cette découverte.
| Signalement marqué « Invalide » (appareil rooté = hors périmètre) |
| 2 mai 2025 | CVE demandée via MITRE |
| 13 mai 2025 | Avis de sécurité public publié sur GitHub |
| À déterminer | CVE publiée |