CVE-2025-5154
PhonePe ऐप SQLite डेटाबेस डेटाबेस में फ़ाइल या डिस्क पर क्लियरटेक्स्ट स्टोरेज
- प्रकाशित
- 25 मई 2025
- अद्यतन
- 28 मई 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 10.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता, जिसे समस्याग्रस्त के रूप में वर्गीकृत किया गया था, Android पर PhonePe App 25.03.21.0 में पाई गई। SQLite Database घटक की फ़ाइल /data/data/com.phonepe.app/databases/ का एक अज्ञात फ़ंक्शन प्रभावित है। हेरफेर से फ़ाइल या डिस्क पर स्पष्ट पाठ (cleartext) में भंडारण होता है। इस हमले तक पहुंचने के लिए स्थानीय पहुंच आवश्यक है। शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1CVE-2025-5154: PhonePe Android ऐप में प्रमाणीकरण टोकन, PII और KYC डेटा के अनएन्क्रिप्टेड स्थानीय भंडारण के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो रूट एक्सेस के माध्यम से खाता अधिग्रहण और डेटा निष्कासन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।