
CVE-2023-27703 pikpak V1.29.2 Android 버전의 요소 디버깅 인터페이스 누출 취약점
CVE-2023-27703 pikpak 안드로이드 버전 V1.29.2 요소 디버깅 인터페이스 누수 취약점
pikpak 1.30.1에서 수정됨
[제안된 설명] pikpak v1.29.2 안드로이드 버전에서 디버그 인터페이스를 통해 정보 누출이 발생하는 것으로 확인되었습니다.
[추가 정보] 세부 링크:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[취약점 유형] 잘못된 접근 제어
[제품 공급업체] https://mypikpak.com/
[영향 받는 제품 코드 베이스] pikpak 안드로이드 버전 - V1.29.2
[영향 받는 구성 요소] pikpak 안드로이드 버전 V1.29.2 요소 디버깅 인터페이스 누수 취약점으로, JS 코드 실행(XSS) 및 정보 누출로 이어질 수 있음
[공격 유형] 로컬
[영향 정보 공개] true
[공격 벡터] 세부 링크:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
pikpak 안드로이드 버전의 버그는 요소 디버깅 인터페이스 누수 취약점으로, JS 코드 실행 및 정보 누출로 이어질 수 있습니다. 사용 중인 버전: V1.29.2
취약점 트리거 지점은 초대 코드를 입력하여 프리미엄을 사용하는 과정에 있습니다. 임의의 오류 코드를 입력한 후 '지금 사용' 버튼을 계속 클릭하면, '너무 많은 시도, 24시간 후에 다시 시도하세요'라는 메시지가 표시된 후에도 계속 클릭해야 합니다. 그러면 페이지 오른쪽 하단에 vConsole이 팝업됩니다.

이 문제는 잘못된 코드를 여러 번 입력하여 발생한 것으로 생각됩니다. 로그에서 일부 오류 메시지를 확인할 수 있습니다.
vConsole의 등장은 매우 위험하다고 생각합니다. 사용자 정보 누출, 네트워크 요청 인터페이스 디버깅, 요소 코드 누출, 사용자 정보 변경 등으로 이어질 수 있습니다.
[참고] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[발견자] happy0717