
Proof-of-concept exploit per CVE-2022-0219, una vulnerabilità XXE in Jadx che consente la divulgazione di file locali quando si esportano file APK dannosi tramite la CLI.
Jadx è vulnerabile alla Restrizione Impropria delle Entità Esterne XML (CWE-611) quando esporta un file APK malevolo (tramite l'opzione -e) contenente un AndroidManifest.xml / strings.xml manipolato in gradle.
Può portare alla divulgazione di file locali quando viene usato dalla CLI. Quando viene usato come libreria, può portare alla divulgazione di file locali / denial of service se il file APK può provenire da una fonte non attendibile. La GUI non risulta essere vulnerabile.
Report originale: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
Corretto in jadx-1.3.2