Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: PhonePe Android ऐप में प्रमाणीकरण टोकन, PII और KYC डेटा के अनएन्क्रिप्टेड स्थानीय भंडारण के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो रूट एक्सेस के माध्यम से खाता अधिग्रहण और डेटा निष्कासन को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
एंड्रॉइड सुरक्षाभेद्यता विश्लेषणशोषणडेटा निष्कासनजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगमोबाइल सुरक्षापहचान और एक्सेस प्रबंधन (IAM)प्रमाणीकरण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: PhonePe Android ऐप में प्रमाणीकरण टोकन, PII और KYC डेटा के अनएन्क्रिप्टेड स्थानीय भंडारण के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो रूट एक्सेस के माध्यम से खाता अधिग्रहण और डेटा निष्कासन को सक्षम बनाता है।

रिपॉजिटरी देखें
141 साल पहलेअभी तक समीक्षित नहीं

-PhonePe Android ऐप में संवेदनशील उपयोगकर्ता डेटा का असुरक्षित स्थानीय भंडारण (अनपैच्ड)-

द्वारा खोजा गया: hc4
रिपोर्ट दिनांक: अप्रैल 2025
CVE स्थिति: CVE अनुरोधित (लंबित) CVE अनुरोध 1862785 CVE ID अनुरोध के लिए


📌 अवलोकन

PhonePe Android ऐप (v25.03.21.0 पर परीक्षण) में एक गंभीर स्थानीय कमजोरी पाई गई है, जहाँ संवेदनशील उपयोगकर्ता डेटा — जिसमें प्रमाणीकरण टोकन, PII और KYC मेटाडेटा शामिल हैं — ऐप की स्थानीय SQLite डेटाबेस में बिना एन्क्रिप्शन के संग्रहीत किया जाता है।

कोई भी हमलावर या दुर्भावनापूर्ण ऐप जिसके पास रूट एक्सेस है, इन मानों को निकाल सकता है और उत्पादन API के विरुद्ध खाता अपहरण और वित्तीय धोखाधड़ी के लिए पुनः उपयोग कर सकता है।


🧠 तकनीकी सारांश

प्रभावित पैकेज: com.phonepe.app
परीक्षित संस्करण: 25.03.21.0
डेटाबेस पथ:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

स्पष्ट पाठ में संग्रहीत डेटा:

  • access_token और refresh_token
  • उपयोगकर्ता का पूरा नाम, ईमेल, फ़ोन नंबर
  • आधार (अंतिम 4 अंक), PAN
  • बैंक खाता संख्या, IFSC, VPA
  • सत्यापित फ़्लैग (KYC पास)

🔓 खतरा मॉडल

एक हमलावर जिसके पास:

  • रूटेड एक्सेस
  • स्थानीय मैलवेयर / विशेषाधिकार वृद्धि
  • भौतिक पहुँच (अस्थायी)

...चुपचाप इस डेटा को निकाल सकता है और उत्पादन एंडपॉइंट जैसे कॉल कर सकता है:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 प्रूफ़ ऑफ़ कॉन्सेप्ट (PoC)

एक विस्तृत PoC POC/ फ़ोल्डर में प्रदान किया गया है, जिसमें शामिल हैं:

  • चरण-दर-चरण ADB निष्कर्षण
  • SQLite स्कीमा और क्वेरीज़
  • संशोधित टोकन + KYC डेटा
  • curl के साथ नमूना API दुरुपयोग
  • 📺 PoC वीडियो देखें:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 प्रभाव

  • 🔐 टोकन पुनर्प्ले द्वारा खाता अपहरण
  • 🧾 आधार/PAN डेटा द्वारा पहचान चोरी
  • 📞 सत्यापित फ़ोन नंबरों का उपयोग करके सोशल इंजीनियरिंग
  • ⚖️ DPDP (भारत), GDPR (EU), PCI-DSS के तहत नियामक जोखिम

🧠 प्रकटीकरण समयरेखा तालिका सुधार:

इसके बजाय:

📆 प्रकटीकरण समयरेखा दिनांक घटना अप्रैल 2025 कमजोरी की खोज

📆 प्रकटीकरण समयरेखा

दिनांकघटना
अप्रैल 2025कमजोरी की खोज और BugBase के माध्यम से PhonePe को रिपोर्ट
22 अप्रैल 2025

🤝 श्रेय


root@kitploit:~
शोधकर्ता: सोयाम आर्य (hc4)

लिंक्डइन: https://www.linkedin.com/in/soyam-arya-a90356312/

संपर्क: [email protected]

📄 🔥 अंतिम विवरण

PhonePe Android एप्लिकेशन (संस्करण 25.03.21.0 पर परीक्षण) अत्यधिक संवेदनशील उपयोगकर्ता डेटा — जिसमें प्रमाणीकरण टोकन (access_token, refresh_token), KYC मेटाडेटा (आधार, PAN), व्यक्तिगत पहचानकर्ता (पूरा नाम, फ़ोन नंबर, ईमेल), और बैंक खाता जानकारी शामिल है — को ऐप के निजी भंडारण निर्देशिका के अंदर स्थित स्थानीय SQLite डेटाबेस (user_info.db, AthenaDatabase, phonepe_core) में सादे पाठ में संग्रहीत करता है।

ये डेटाबेस एन्क्रिप्टेड नहीं हैं और Android के Keystore या किसी सुरक्षित स्थानीय भंडारण तंत्र का उपयोग नहीं करते हैं। परिणामस्वरूप, कोई भी दुर्भावनापूर्ण ऐप, मैलवेयर या हमलावर जिसके पास डिवाइस तक रूट एक्सेस है, इस डेटा को निकाल सकता है और इसका उपयोग कर सकता है:

  • टोकन पुनर्प्ले के माध्यम से उपयोगकर्ता के PhonePe खाते को हाईजैक करना (कोई OTP या MFA आवश्यक नहीं)
  • सत्यापित वित्तीय विवरण और KYC मेटाडेटा तक पहुँचना
  • पहचान चोरी, फ़िशिंग और लक्षित वित्तीय धोखाधड़ी करना

यह कमजोरी शोधकर्ता के स्वयं के खाते का उपयोग करके रूटेड Android 11 डिवाइस पर सत्यापित की गई है। इसका दूसरों के विरुद्ध शोषण नहीं किया गया है और इसकी जिम्मेदारीपूर्वक सूचना दी गई थी। PhonePe ने अपने VDP प्लेटफ़ॉर्म के माध्यम से रिपोर्ट स्वीकार की लेकिन रूटेड डिवाइसों पर दायरे से बाहर नीति के कारण कार्रवाई करने से इनकार कर दिया।

प्रभाव में खाता अपहरण, सत्यापित वित्तीय डेटा का एक्सपोजर, और DPDP, GDPR और PCI-DSS जैसे गोपनीयता और अनुपालन मानकों का उल्लंघन शामिल है।


CVE_Confirmed

CVE-2025-5154 life's first CVE pic 2

CVE विवरण यहाँ देखें: https://vuldb.com/?id.310242

VulnDB टीम और VulDB मॉडरेशन टीम को बहुत-बहुत धन्यवाद......


नोट: PhonePe Android ऐप (CVE-2025-5154) में यह गंभीर कमजोरी मेरे द्वारा, सोयाम आर्य (साइबर सुरक्षा समुदाय में honest_corrupt के नाम से जाने जाते हैं), खोजी गई और जिम्मेदारीपूर्वक रिपोर्ट की गई। यह CVE एक गंभीर सूचना प्रकटीकरण समस्या को उजागर करता है जो लाखों उपयोगकर्ताओं को प्रभावित कर सकती है। मुझे डिजिटल प्लेटफ़ॉर्म को सुरक्षित बनाने में योगदान करने पर गर्व है, और मैं CVE टीम द्वारा इस निष्कर्ष की मान्यता की सराहना करता हूँ।

टूल डाउनलोड करें
रिपोर्ट को "अमान्य" चिह्नित किया गया (रूटेड डिवाइस = दायरे से बाहर)
2 मई 2025MITRE के माध्यम से CVE अनुरोधित
13 मई 2025GitHub पर सार्वजनिक सलाहकार जारी
TBACVE प्रकाशित