Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: Prova di concetto per archiviazione locale non crittografata di token di autenticazione, dati PII e KYC nell'app Android PhonePe, che consente il takeover dell'account e l'esfiltrazione dei dati tramite accesso root. | Kitploit
Strumenti/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Sicurezza AndroidAnalisi delle VulnerabilitàExploitEsfiltrazione DatiRaccolta InformazioniPenetration TestingSicurezza MobileGestione Identità e Accessi (IAM)Autenticazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: Prova di concetto per archiviazione locale non crittografata di token di autenticazione, dati PII e KYC nell'app Android PhonePe, che consente il takeover dell'account e l'esfiltrazione dei dati tramite accesso root.

Vedi Repository
141 anno faNon ancora revisionato

-Archiviazione Locale Non Sicura di Dati Sensibili degli Utenti nell'App Android di PhonePe (Non Corretta)-

Scoperto da hc4
Data del Report: Aprile 2025
Stato CVE: CVE Richiesto (In Attesa) Richiesta CVE 1862785 per ID CVE


📌 Panoramica

È stata scoperta una vulnerabilità locale critica nell'app Android di PhonePe (testata su v25.03.21.0), in cui dati sensibili degli utenti — inclusi token di autenticazione, PII e metadati KYC — vengono memorizzati in chiaro nei database SQLite locali dell'app.

Qualsiasi attaccante o app malevola con accesso root può estrarre questi valori e riutilizzarli contro le API di produzione per prendere il controllo dell'account e commettere frodi finanziarie.


🧠 Riepilogo Tecnico

Pacchetto Interessato: com.phonepe.app
Versione Testata: 25.03.21.0
Percorso del Database:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

Dati Memorizzati in Chiaro:

  • access_token e refresh_token
  • Nome completo, email, numero di telefono dell'utente
  • Aadhaar (ultime 4 cifre), PAN
  • Numero di conto bancario, IFSC, VPA
  • Flag verificati (KYC superato)

🔓 Modello di Minaccia

Un attaccante con:

  • Accesso root
  • Malware locale / escalation dei privilegi
  • Accesso fisico (temporaneo)

...può estrarre silenziosamente questi dati e chiamare endpoint di produzione come:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <token_rubato>

🧪 Prova di Concetto (PoC)

Una PoC dettagliata è fornita nella cartella POC/, che include:

  • Estrazione passo-passo tramite ADB
  • Schema e query SQLite
  • Token e dati KYC oscurati
  • Esempio di abuso API con curl
  • 📺 Guarda il video della PoC:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 Impatto

  • 🔐 Presa di controllo dell'account tramite replay del token
  • 🧾 Furto d'identità tramite dati Aadhaar/PAN
  • 📞 Ingegneria sociale utilizzando numeri di telefono verificati
  • ⚖️ Esposizione normativa ai sensi di DPDP (India), GDPR (UE), PCI-DSS

🧠 Correzione della Tabella della Tempistica di Divulgazione:

Invece di questo:

📆 Tempistica di Divulgazione Data Evento Aprile 2025 Vulnerabilità scoperta

📆 Tempistica di Divulgazione

DataEvento
Aprile 2025Vulnerabilità scoperta e segnalata a PhonePe tramite BugBase

🤝 Crediti

root@kitploit:~
Ricercatore: Soyam Arya (hc4)

Linkedin: https://www.linkedin.com/in/soyam-arya-a90356312/ 

Contatto: [email protected]

📄 🔥 Descrizione Finale

L'applicazione Android di PhonePe (testata sulla versione 25.03.21.0) memorizza dati utente estremamente sensibili — inclusi token di autenticazione (access_token, refresh_token), metadati KYC (Aadhaar, PAN), identificatori personali (nome completo, numero di telefono, email) e informazioni sul conto bancario — in chiaro all'interno di database SQLite locali (user_info.db, AthenaDatabase, phonepe_core) situati nella directory di archiviazione privata dell'app.

Questi database non sono crittografati e non utilizzano il Keystore di Android né alcun meccanismo di archiviazione locale sicuro. Di conseguenza, qualsiasi app malevola, malware o attaccante con accesso root al dispositivo può estrarre questi dati e usarli per:

  • Dirottare l'account PhonePe dell'utente tramite replay del token (senza bisogno di OTP o MFA)
  • Accedere a dettagli finanziari verificati e metadati KYC
  • Condurre furti d'identità, phishing e frodi finanziarie mirate

Questa vulnerabilità è stata verificata su un dispositivo Android 11 rootato utilizzando l'account personale del ricercatore. Non è stata sfruttata contro altri ed è stata divulgata responsabilmente. PhonePe ha riconosciuto il report tramite la loro piattaforma VDP ma ha rifiutato di agire a causa della politica fuori scope per dispositivi rootati.

L'impatto include il sequestro dell'account, l'esposizione di dati finanziari verificati e la violazione degli standard di privacy e conformità come DPDP, GDPR e PCI-DSS.

CVE_Confermato

CVE-2025-5154 Il primo CVE della vita 2

Dai un'occhiata ai dettagli del CVE qui : https://vuldb.com/?id.310242

Grazie mille al Team VulnDB e al Team di Moderazione VulDB......

*Nota : Questa vulnerabilità critica nell'app Android di PhonePe (CVE-2025-5154) è stata scoperta e segnalata responsabilmente da me, Soyam Arya (alias honest_corrupt nella comunità della cybersecurity). Questo CVE evidenzia un grave problema di divulgazione di informazioni che potrebbe colpire milioni di utenti. Sono orgoglioso di contribuire a rendere le piattaforme digitali più sicure e apprezzo il riconoscimento del team CVE per questa scoperta.

Scarica lo strumento
22 Aprile 2025
Report segnato come "Invalido" (dispositivo rootato = fuori scope)
2 Maggio 2025CVE richiesto tramite MITRE
13 Maggio 2025Advisory pubblico rilasciato su GitHub
TBACVE pubblicato