
CVE-2023-27703 Uma vulnerabilidade de vazamento de interface de depuração de elementos na versão Android do pikpak V1.29.2
CVE-2023-27703 Uma vulnerabilidade de vazamento da interface de depuração de elementos na versão Android do pikpak versão V1.29.2
corrigido no pikpak 1.30.1
[Descrição sugerida] Foi descoberto que a versão Android do pikpak v1.29.2 contém um vazamento de informações através da interface de depuração.
[Informações Adicionais] Link de detalhes:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Tipo de Vulnerabilidade] Controle de Acesso Incorreto
[Fornecedor do Produto] https://mypikpak.com/
[Base de Código do Produto Afetado] Versão Android do pikpak - V1.29.2
[Componente Afetado] Uma vulnerabilidade de vazamento da interface de depuração de elementos na versão Android do pikpak versão V1.29.2, que pode levar à execução de código JS (XSS) e vazamento de informações
[Tipo de Ataque] Local
[Impacto na Divulgação de Informações] verdadeiro
[Vetores de Ataque] Link de detalhes:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
um bug na versão Android do pikpak é sobre uma vulnerabilidade de vazamento da interface de depuração de elementos, que pode levar à execução de código JS e vazamento de informações. A versão que estou usando é: V1.29.2
O ponto de ativação da vulnerabilidade está ao inserir o código de convite para resgatar o premium: insira um código errado à vontade e clique continuamente no botão de resgatar agora; é necessário continuar clicando após o aviso de "muitas tentativas, tente novamente em 24 horas". Então o vConsole aparecerá no canto inferior direito da página.

Acho que esse problema é causado por inserir o código errado várias vezes; você pode ver algumas mensagens de erro no log.
Acredito que o aparecimento do vConsole é muito perigoso, podendo levar ao vazamento de informações do usuário, depuração da interface de requisições de rede, vazamento de código de elementos, alterações nas informações do usuário, etc.
[Referência] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Descobridor] happy0717