Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: PhonePe Android 앱의 인증 토큰, PII 및 KYC 데이터의 암호화되지 않은 로컬 저장에 대한 개념 증명으로, 루트 액세스를 통한 계정 탈취 및 데이터 유출을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Android SecurityVulnerability AnalysisExploitationData ExfiltrationInformation GatheringPenetration TestingMobile SecurityIdentity & Access Management (IAM)Authentication

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: PhonePe Android 앱의 인증 토큰, PII 및 KYC 데이터의 암호화되지 않은 로컬 저장에 대한 개념 증명으로, 루트 액세스를 통한 계정 탈취 및 데이터 유출을 가능하게 합니다.

저장소 보기
141년 전아직 검토되지 않음

-PhonePe Android 앱의 민감한 사용자 데이터의 안전하지 않은 로컬 저장소 (미패치)-

발견자: hc4
보고일: 2025년 4월
CVE 상태: CVE 요청됨 (보류 중) CVE 요청 1862785 (CVE ID 요청)


📌 개요

PhonePe Android 앱(버전 v25.03.21.0 테스트)에서 중요한 로컬 취약점이 발견되었습니다. 인증 토큰, 개인 식별 정보(PII), KYC 메타데이터를 포함한 민감한 사용자 데이터가 앱의 로컬 SQLite 데이터베이스에 암호화되지 않은 상태로 저장됩니다.

루트 액세스 권한이 있는 공격자나 악성 앱은 이러한 값을 추출하여 프로덕션 API에서 계정 탈취 및 금융 사기에 재사용할 수 있습니다.


🧠 기술 요약

영향받는 패키지: com.phonepe.app
테스트 버전: 25.03.21.0
데이터베이스 경로:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

일반 텍스트로 저장된 데이터:

  • access_token 및 refresh_token
  • 사용자 전체 이름, 이메일, 전화번호
  • 아드하르(Aadhaar) (마지막 4자리), PAN
  • 은행 계좌번호, IFSC, VPA
  • 확인 플래그 (KYC 통과)

🔓 위협 모델

다음 조건을 가진 공격자는:

  • 루팅된 액세스
  • 로컬 악성코드 / 권한 상승
  • 물리적 액세스 (일시적)

...이 데이터를 조용히 추출하고 다음과 같은 프로덕션 엔드포인트를 호출할 수 있습니다:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 개념 증명 (PoC)

자세한 PoC는 POC/ 폴더에 제공되며, 다음을 포함합니다:

  • 단계별 ADB 추출
  • SQLite 스키마 및 쿼리
  • 수정된 토큰 + KYC 데이터
  • curl을 사용한 샘플 API 악용
  • 📺 PoC 비디오 시청:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 영향

  • 🔐 토큰 재생을 통한 계정 탈취
  • 🧾 아드하르/PAN 데이터를 통한 신원 도용
  • 📞 확인된 전화번호를 이용한 사회공학
  • ⚖️ DPDP(인도), GDPR(EU), PCI-DSS 규제 노출

🧠 공개 타임라인 테이블 수정:

대신 다음:

📆 공개 타임라인 날짜 이벤트 2025년 4월 취약점 발견

📆 공개 타임라인

날짜이벤트
2025년 4월취약점 발견 및 BugBase를 통해 PhonePe에 보고
2025년 4월 22일보고서 "무효" 표시 (루팅된 기기 = 범위 외)
2025년 5월 2일MITRE를 통해 CVE 요청

🤝 크레딧

root@kitploit:~
연구자: Soyam Arya (hc4)

Linkedin: https://www.linkedin.com/in/soyam-arya-a90356312/

연락처: [email protected]

📄 🔥 최종 설명

PhonePe Android 애플리케이션(버전 25.03.21.0 테스트)은 인증 토큰(access_token, refresh_token), KYC 메타데이터(아드하르, PAN), 개인 식별자(전체 이름, 전화번호, 이메일), 은행 계좌 정보를 포함한 매우 민감한 사용자 데이터를 앱의 개인 저장소 디렉토리 내 로컬 SQLite 데이터베이스(user_info.db, AthenaDatabase, phonepe_core)에 일반 텍스트로 저장합니다.

이 데이터베이스는 암호화되지 않았으며 Android의 키스토어나 다른 안전한 로컬 저장 메커니즘을 사용하지 않습니다. 결과적으로, 기기에 대한 루트 액세스 권한이 있는 악성 앱, 멀웨어 또는 공격자는 이 데이터를 추출하여 다음을 수행할 수 있습니다:

  • 토큰 재생을 통해 사용자의 PhonePe 계정 탈취 (OTP 또는 MFA 불필요)
  • 확인된 금융 세부 정보 및 KYC 메타데이터에 액세스
  • 신원 도용, 피싱 및 표적 금융 사기 수행

이 취약점은 연구원 자신의 계정을 사용하여 루팅된 Android 11 기기에서 확인되었습니다. 다른 사람을 대상으로 악용되지 않았으며 책임감 있게 공개되었습니다. PhonePe는 VDP 플랫폼을 통해 보고서를 확인했지만 루팅된 기기에 대한 범위 외 정책으로 인해 조치를 거부했습니다.

영향에는 계정 탈취, 확인된 금융 데이터 노출, DPDP, GDPR 및 PCI-DSS와 같은 개인정보 보호 및 규정 준수 표준 위반이 포함됩니다.

CVE_Confirmed

CVE-2025-5154 life's first CVE pic 2

여기에서 CVE 세부 정보를 확인하세요: https://vuldb.com/?id.310242

VulnDB 팀과 VulDB 중재 팀에 감사드립니다......

*참고: PhonePe Android 앱(CVE-2025-5154)의 이 중요한 취약점은 저, Soyam Arya(사이버 보안 커뮤니티에서 honest_corrupt로 알려짐)가 발견하고 책임감 있게 보고했습니다. 이 CVE는 수백만 사용자에게 영향을 미칠 수 있는 심각한 정보 공개 문제를 강조합니다. 디지털 플랫폼을 더 안전하게 만드는 데 기여하게 되어 자랑스럽게 생각하며, 이 발견을 인정해 주신 CVE 팀에 감사드립니다.

도구 다운로드
2025년 5월 13일GitHub에 공개 권고 게시
TBACVE 게시