
CVE-2022-0219 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Jadx में एक XXE कमजोरी जो CLI के माध्यम से दुर्भावनापूर्ण APK फ़ाइलों को निर्यात करते समय स्थानीय फ़ाइल प्रकटीकरण की अनुमति देती है।
Jadx, एक दुर्भावनापूर्ण APK फ़ाइल ( -e विकल्प के माध्यम से) जिसमें एक निर्मित AndroidManifest.xml / strings.xml हो, को gradle में निर्यात करते समय XML बाह्य संस्थाओं के अनुचित प्रतिबंध (CWE-611) के प्रति संवेदनशील है।
CLI से इसका उपयोग करने पर यह स्थानीय फ़ाइल प्रकटीकरण का कारण बन सकता है। जब इसे लाइब्रेरी के रूप में उपयोग किया जाता है, तो यदि APK फ़ाइल अविश्वसनीय स्रोत से आ सकती है, तो यह स्थानीय फ़ाइल प्रकटीकरण / सेवा अस्वीकार का कारण बन सकता है। GUI के प्रभावित होने की जानकारी नहीं है।
मूल रिपोर्ट: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
jadx-1.3.2 में स्थिर किया गया।