
CVE-2023-27703 पिकपैक (PikPak) के Android संस्करण V1.29.2 में एलिमेंट डिबगिंग इंटरफ़ेस रिसाव भेद्यता
CVE-2023-27703 pikpak के Android संस्करण V1.29.2 में एलिमेंट डिबगिंग इंटरफ़ेस रिसाव भेद्यता
pikpak 1.30.1 में ठीक किया गया
[सुझाया गया विवरण] pikpak v1.29.2 के Android संस्करण में डिबग इंटरफ़ेस के माध्यम से जानकारी लीक होने की समस्या पाई गई।
[अतिरिक्त जानकारी] विवरण लिंक:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[भेद्यता प्रकार] गलत एक्सेस नियंत्रण
[उत्पाद का विक्रेता] https://mypikpak.com/
[प्रभावित उत्पाद कोड बेस] pikpak का Android संस्करण - V1.29.2
[प्रभावित घटक] pikpak संस्करण V1.29.2 के Android संस्करण में एलिमेंट डिबगिंग इंटरफ़ेस रिसाव भेद्यता, जिससे js कोड निष्पादन (XSS) और जानकारी लीक हो सकती है
[हमले का प्रकार] स्थानीय
[प्रभाव सूचना प्रकटीकरण] true
[हमले के वेक्टर] विवरण लिंक:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
pikpak के Android संस्करण में एक बग है, जो एलिमेंट डिबगिंग इंटरफ़ेस रिसाव भेद्यता के बारे में है, जिससे js कोड निष्पादन और जानकारी लीक हो सकती है। मैं जिस संस्करण का उपयोग कर रहा हूँ वह है:V1.29.2
भेद्यता का ट्रिगर बिंदु प्रीमियम रिडीम करने के लिए आमंत्रण कोड दर्ज करने पर है, मनमाना गलत कोड दर्ज करें, और फिर 'रिडीम नाउ' बटन पर लगातार क्लिक करें, 'too many attempts please try again 24 hours' का संकेत देने के बाद भी क्लिक करते रहना होगा। फिर पृष्ठ के निचले दाएं कोने में vConsole पॉप अप होगा।

मुझे लगता है कि यह समस्या कई बार गलत कोड दर्ज करने के कारण होती है, आप लॉग में कुछ त्रुटि संदेश देख सकते हैं।
मुझे लगता है कि vConsole का दिखना बहुत खतरनाक है, इससे उपयोगकर्ता की जानकारी लीक हो सकती है, नेटवर्क अनुरोध इंटरफ़ेस डिबगिंग, एलिमेंट कोड रिसाव, उपयोगकर्ता जानकारी में परिवर्तन आदि हो सकते हैं।
[संदर्भ] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[खोजकर्ता] happy0717