
Exploit de prova de conceito para CVE-2022-0219, uma vulnerabilidade XXE no Jadx que permite a divulgação de arquivos locais ao exportar arquivos APK maliciosos via CLI.
O Jadx é vulnerável a Restrição Incorreta de Entidades Externas XML (CWE-611) ao exportar um arquivo APK malicioso (através da opção -e) contendo um AndroidManifest.xml / strings.xml manipulado para o gradle.
Isso pode levar à divulgação de arquivos locais quando usado a partir da CLI. Quando usado como biblioteca, pode levar à divulgação de arquivos locais / negação de serviço se o arquivo APK puder vir de uma fonte não confiável. Não se sabe que a GUI seja afetada.
Relatório original: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
Corrigido em jadx-1.3.2