
CVE-2025-5154: PhonePe Android ऐप में प्रमाणीकरण टोकन, PII और KYC डेटा के अनएन्क्रिप्टेड स्थानीय भंडारण के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो रूट एक्सेस के माध्यम से खाता अधिग्रहण और डेटा निष्कासन को सक्षम बनाता है।
द्वारा खोजा गया: hc4
रिपोर्ट दिनांक: अप्रैल 2025
CVE स्थिति: CVE अनुरोधित (लंबित)
CVE अनुरोध 1862785 CVE ID अनुरोध के लिए
PhonePe Android ऐप (v25.03.21.0 पर परीक्षण) में एक गंभीर स्थानीय कमजोरी पाई गई है, जहाँ संवेदनशील उपयोगकर्ता डेटा — जिसमें प्रमाणीकरण टोकन, PII और KYC मेटाडेटा शामिल हैं — ऐप की स्थानीय SQLite डेटाबेस में बिना एन्क्रिप्शन के संग्रहीत किया जाता है।
कोई भी हमलावर या दुर्भावनापूर्ण ऐप जिसके पास रूट एक्सेस है, इन मानों को निकाल सकता है और उत्पादन API के विरुद्ध खाता अपहरण और वित्तीय धोखाधड़ी के लिए पुनः उपयोग कर सकता है।
प्रभावित पैकेज: com.phonepe.app
परीक्षित संस्करण: 25.03.21.0
डेटाबेस पथ:
/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase
access_token और refresh_tokenएक हमलावर जिसके पास:
...चुपचाप इस डेटा को निकाल सकता है और उत्पादन एंडपॉइंट जैसे कॉल कर सकता है:
GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>
एक विस्तृत PoC POC/ फ़ोल्डर में प्रदान किया गया है, जिसमें शामिल हैं:
curl के साथ नमूना API दुरुपयोगइसके बजाय:
📆 प्रकटीकरण समयरेखा दिनांक घटना अप्रैल 2025 कमजोरी की खोज
📆 प्रकटीकरण समयरेखा
| दिनांक | घटना |
|---|---|
| अप्रैल 2025 | कमजोरी की खोज और BugBase के माध्यम से PhonePe को रिपोर्ट |
| 22 अप्रैल 2025 |
शोधकर्ता: सोयाम आर्य (hc4)
लिंक्डइन: https://www.linkedin.com/in/soyam-arya-a90356312/
संपर्क: [email protected]
PhonePe Android एप्लिकेशन (संस्करण 25.03.21.0 पर परीक्षण) अत्यधिक संवेदनशील उपयोगकर्ता डेटा — जिसमें प्रमाणीकरण टोकन (access_token, refresh_token), KYC मेटाडेटा (आधार, PAN), व्यक्तिगत पहचानकर्ता (पूरा नाम, फ़ोन नंबर, ईमेल), और बैंक खाता जानकारी शामिल है — को ऐप के निजी भंडारण निर्देशिका के अंदर स्थित स्थानीय SQLite डेटाबेस (user_info.db, AthenaDatabase, phonepe_core) में सादे पाठ में संग्रहीत करता है।
ये डेटाबेस एन्क्रिप्टेड नहीं हैं और Android के Keystore या किसी सुरक्षित स्थानीय भंडारण तंत्र का उपयोग नहीं करते हैं। परिणामस्वरूप, कोई भी दुर्भावनापूर्ण ऐप, मैलवेयर या हमलावर जिसके पास डिवाइस तक रूट एक्सेस है, इस डेटा को निकाल सकता है और इसका उपयोग कर सकता है:
यह कमजोरी शोधकर्ता के स्वयं के खाते का उपयोग करके रूटेड Android 11 डिवाइस पर सत्यापित की गई है। इसका दूसरों के विरुद्ध शोषण नहीं किया गया है और इसकी जिम्मेदारीपूर्वक सूचना दी गई थी। PhonePe ने अपने VDP प्लेटफ़ॉर्म के माध्यम से रिपोर्ट स्वीकार की लेकिन रूटेड डिवाइसों पर दायरे से बाहर नीति के कारण कार्रवाई करने से इनकार कर दिया।
प्रभाव में खाता अपहरण, सत्यापित वित्तीय डेटा का एक्सपोजर, और DPDP, GDPR और PCI-DSS जैसे गोपनीयता और अनुपालन मानकों का उल्लंघन शामिल है।
CVE_Confirmed

CVE विवरण यहाँ देखें: https://vuldb.com/?id.310242
VulnDB टीम और VulDB मॉडरेशन टीम को बहुत-बहुत धन्यवाद......
नोट: PhonePe Android ऐप (CVE-2025-5154) में यह गंभीर कमजोरी मेरे द्वारा, सोयाम आर्य (साइबर सुरक्षा समुदाय में honest_corrupt के नाम से जाने जाते हैं), खोजी गई और जिम्मेदारीपूर्वक रिपोर्ट की गई। यह CVE एक गंभीर सूचना प्रकटीकरण समस्या को उजागर करता है जो लाखों उपयोगकर्ताओं को प्रभावित कर सकती है। मुझे डिजिटल प्लेटफ़ॉर्म को सुरक्षित बनाने में योगदान करने पर गर्व है, और मैं CVE टीम द्वारा इस निष्कर्ष की मान्यता की सराहना करता हूँ।
| रिपोर्ट को "अमान्य" चिह्नित किया गया (रूटेड डिवाइस = दायरे से बाहर) |
| 2 मई 2025 | MITRE के माध्यम से CVE अनुरोधित |
| 13 मई 2025 | GitHub पर सार्वजनिक सलाहकार जारी |
| TBA | CVE प्रकाशित |