
CVE-2025-5154: PhonePe Androidアプリにおける認証トークン、個人識別情報(PII)、KYCデータの暗号化されていないローカルストレージに関する概念実証。ルートアクセスを介したアカウント乗っ取りとデータ流出を可能にします。
発見者: hc4
報告日: 2025年4月
CVEステータス: CVE要求中(保留)
CVE ID要求のためのCVE要求1862785
PhonePe Androidアプリ(テストバージョンv25.03.21.0)において、認証トークン、個人識別情報(PII)、KYCメタデータなどのユーザー機密データが、アプリのローカルSQLiteデータベースに暗号化されずに保存されている重大なローカル脆弱性が発見されました。
ルートアクセスを持つ攻撃者や悪意のあるアプリは、これらの値を抽出し、本番APIに対して再利用することで、アカウント乗っ取りや金融詐欺を実行できます。
影響を受けるパッケージ: com.phonepe.app
テストバージョン: 25.03.21.0
データベースパス:
/data/data/com.phonepe.app/databases/
├── user_info.db
├── phonepe_core
├── AthenaDatabase
access_token および refresh_token以下の条件を持つ攻撃者:
...は、このデータを静かに抽出し、以下のような本番エンドポイントを呼び出すことができます:
GET /v1/user/account
Host: api.phonepe.com
Authorization: Bearer <stolen_token>
🧪 概念実証(PoC)
詳細なPoCは POC/ フォルダに提供されており、以下を含みます:
curl を使用したAPI不正利用のサンプル🧨 影響
🧠 開示スケジュールのテーブル修正:
代わりにこのように:
📆 開示スケジュール 日付 イベント 2025年4月 脆弱性発見
📆 開示スケジュール
| 日付 | イベント |
|---|---|
| 2025年4月 | BugBase経由でPhonePeに脆弱性を報告 |
| 2025年4月22日 | レポートは「無効」とマーク(ルート化デバイスは対象外) |
| 2025年5月2日 | MITRE経由でCVEを要求 |
| 2025年5月13日 |
研究者: Soyam Arya (hc4)
LinkedIn: https://www.linkedin.com/in/soyam-arya-a90356312/
連絡先: [email protected]
📄 🔥 最終説明
PhonePe Androidアプリケーション(テストバージョン25.03.21.0)は、認証トークン(access_token、refresh_token)、KYCメタデータ(Aadhaar、PAN)、個人識別子(フルネーム、電話番号、メール)、銀行口座情報などの非常に機密性の高いユーザーデータを、アプリのプライベートストレージディレクトリ内のローカルSQLiteデータベース(user_info.db、AthenaDatabase、phonepe_core)に平文で保存しています。
これらのデータベースは暗号化されておらず、Androidのキーストアや安全なローカルストレージメカニズムを使用していません。その結果、デバイスへのルートアクセスを持つ悪意のあるアプリ、マルウェア、攻撃者はこのデータを抽出し、以下の目的に使用できます:
この脆弱性は、研究者自身のアカウントを使用してルート化されたAndroid 11デバイスで検証されました。他者に対して悪用されたことはなく、責任を持って開示されました。PhonePeはVDPプラットフォームを介してレポートを確認しましたが、ルート化デバイスは対象外とするポリシーにより対応を拒否しました。
影響には、アカウント乗っ取り、確認済み金融データの流出、DPDP、GDPR、PCI-DSSなどのプライバシーおよびコンプライアンス基準の違反が含まれます。
CVE確認済み

CVEの詳細はこちらで確認してください: https://vuldb.com/?id.310242
VulnDBチームとVulDBモデレーションチームに多大なる感謝を申し上げます......
注記: PhonePe Androidアプリ(CVE-2025-5154)におけるこの重大な脆弱性は、私、Soyam Arya(サイバーセキュリティコミュニティではhonest_corruptとして知られる)によって発見され、責任を持って報告されました。このCVEは、何百万人ものユーザーに影響を与える可能性のある深刻な情報漏洩の問題を浮き彫りにしています。デジタルプラットフォームをより安全にすることに貢献できることを誇りに思います。また、この発見に対するCVEチームの認識に感謝します。
| GitHub上で公開アドバイザリをリリース |
| TBA | CVE公開 |