
CVE-2025-5154: PhonePe Android 앱의 인증 토큰, PII 및 KYC 데이터의 암호화되지 않은 로컬 저장에 대한 개념 증명으로, 루트 액세스를 통한 계정 탈취 및 데이터 유출을 가능하게 합니다.
발견자: hc4
보고일: 2025년 4월
CVE 상태: CVE 요청됨 (보류 중)
CVE 요청 1862785 (CVE ID 요청)
PhonePe Android 앱(버전 v25.03.21.0 테스트)에서 중요한 로컬 취약점이 발견되었습니다. 인증 토큰, 개인 식별 정보(PII), KYC 메타데이터를 포함한 민감한 사용자 데이터가 앱의 로컬 SQLite 데이터베이스에 암호화되지 않은 상태로 저장됩니다.
루트 액세스 권한이 있는 공격자나 악성 앱은 이러한 값을 추출하여 프로덕션 API에서 계정 탈취 및 금융 사기에 재사용할 수 있습니다.
영향받는 패키지: com.phonepe.app
테스트 버전: 25.03.21.0
데이터베이스 경로:
/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase
access_token 및 refresh_token다음 조건을 가진 공격자는:
...이 데이터를 조용히 추출하고 다음과 같은 프로덕션 엔드포인트를 호출할 수 있습니다:
GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>
🧪 개념 증명 (PoC)
자세한 PoC는 POC/ 폴더에 제공되며, 다음을 포함합니다:
curl을 사용한 샘플 API 악용🧨 영향
🧠 공개 타임라인 테이블 수정:
대신 다음:
📆 공개 타임라인 날짜 이벤트 2025년 4월 취약점 발견
📆 공개 타임라인
| 날짜 | 이벤트 |
|---|---|
| 2025년 4월 | 취약점 발견 및 BugBase를 통해 PhonePe에 보고 |
| 2025년 4월 22일 | 보고서 "무효" 표시 (루팅된 기기 = 범위 외) |
| 2025년 5월 2일 | MITRE를 통해 CVE 요청 |
연구자: Soyam Arya (hc4)
Linkedin: https://www.linkedin.com/in/soyam-arya-a90356312/
연락처: [email protected]
📄 🔥 최종 설명
PhonePe Android 애플리케이션(버전 25.03.21.0 테스트)은 인증 토큰(access_token, refresh_token), KYC 메타데이터(아드하르, PAN), 개인 식별자(전체 이름, 전화번호, 이메일), 은행 계좌 정보를 포함한 매우 민감한 사용자 데이터를 앱의 개인 저장소 디렉토리 내 로컬 SQLite 데이터베이스(user_info.db, AthenaDatabase, phonepe_core)에 일반 텍스트로 저장합니다.
이 데이터베이스는 암호화되지 않았으며 Android의 키스토어나 다른 안전한 로컬 저장 메커니즘을 사용하지 않습니다. 결과적으로, 기기에 대한 루트 액세스 권한이 있는 악성 앱, 멀웨어 또는 공격자는 이 데이터를 추출하여 다음을 수행할 수 있습니다:
이 취약점은 연구원 자신의 계정을 사용하여 루팅된 Android 11 기기에서 확인되었습니다. 다른 사람을 대상으로 악용되지 않았으며 책임감 있게 공개되었습니다. PhonePe는 VDP 플랫폼을 통해 보고서를 확인했지만 루팅된 기기에 대한 범위 외 정책으로 인해 조치를 거부했습니다.
영향에는 계정 탈취, 확인된 금융 데이터 노출, DPDP, GDPR 및 PCI-DSS와 같은 개인정보 보호 및 규정 준수 표준 위반이 포함됩니다.
CVE_Confirmed

여기에서 CVE 세부 정보를 확인하세요: https://vuldb.com/?id.310242
VulnDB 팀과 VulDB 중재 팀에 감사드립니다......
*참고: PhonePe Android 앱(CVE-2025-5154)의 이 중요한 취약점은 저, Soyam Arya(사이버 보안 커뮤니티에서 honest_corrupt로 알려짐)가 발견하고 책임감 있게 보고했습니다. 이 CVE는 수백만 사용자에게 영향을 미칠 수 있는 심각한 정보 공개 문제를 강조합니다. 디지털 플랫폼을 더 안전하게 만드는 데 기여하게 되어 자랑스럽게 생각하며, 이 발견을 인정해 주신 CVE 팀에 감사드립니다.
| 2025년 5월 13일 | GitHub에 공개 권고 게시 |
| TBA | CVE 게시 |