Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: Prova de conceito para armazenamento local não criptografado de tokens de autenticação, PII e dados KYC no aplicativo Android PhonePe, possibilitando roubo de conta e exfiltração de dados via acesso root. | Kitploit
Ferramentas/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Segurança AndroidAnálise de VulnerabilidadesExploraçãoExfiltração de DadosColeta de InformaçõesTestes de PenetraçãoSegurança MóvelGerenciamento de Identidade e Acesso (IAM)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Autenticação
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: Prova de conceito para armazenamento local não criptografado de tokens de autenticação, PII e dados KYC no aplicativo Android PhonePe, possibilitando roubo de conta e exfiltração de dados via acesso root.

Ver Repositório
118há 1 anoAinda não revisado

-Armazenamento Local Inseguro de Dados Sensíveis de Usuários no Aplicativo Android PhonePe (Não Corrigido)-

Descoberto por hc4
Data do Relatório: Abril de 2025
Status do CVE: CVE Solicitado (Pendente) Solicitação CVE 1862785 para ID CVE


📌 Visão Geral

Uma vulnerabilidade local crítica foi descoberta no aplicativo Android PhonePe (testado na versão v25.03.21.0), onde dados sensíveis do usuário — incluindo tokens de autenticação, PII (Informações Pessoais Identificáveis) e metadados KYC — são armazenados sem criptografia nos bancos de dados SQLite locais do aplicativo.

Qualquer atacante ou aplicativo malicioso com acesso root pode extrair esses valores e reutilizá-los contra APIs de produção para assumir contas e realizar fraudes financeiras.


🧠 Resumo Técnico

Pacote Afetado: com.phonepe.app
Versão Testada: 25.03.21.0
Caminho do Banco de Dados:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

Dados Armazenados em Texto Claro:

  • access_token e refresh_token
  • Nome completo do usuário, e-mail, número de telefone
  • Aadhaar (últimos 4 dígitos), PAN
  • Número da conta bancária, IFSC, VPA
  • Sinalizadores verificados (KYC aprovado)

🔓 Modelo de Ameaça

Um atacante com:

  • Acesso root
  • Malware local / escalonamento de privilégios
  • Acesso físico (temporário)

...pode extrair silenciosamente esses dados e chamar endpoints de produção como:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 Prova de Conceito (PoC)

Uma PoC detalhada é fornecida na pasta POC/, incluindo:

  • Extração passo a passo com ADB
  • Esquema e consultas SQLite
  • Token editado + dados KYC
  • Exemplo de abuso de API com curl
  • 📺 Assista ao vídeo da PoC:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 Impacto

  • 🔐 Assunção de conta via reutilização de token
  • 🧾 Roubo de identidade via dados Aadhaar/PAN
  • 📞 Engenharia social usando números de telefone verificados
  • ⚖️ Exposição regulatória sob DPDP (Índia), GDPR (UE), PCI-DSS

🧠 Correção da Tabela de Linha do Tempo de Divulgação:

Em vez disso:

📆 Linha do Tempo de Divulgação Data Evento Abril de 2025 Vulnerabilidade descoberta

📆 Linha do Tempo de Divulgação

DataEvento
Abril de 2025Vulnerabilidade descoberta e reportada ao PhonePe via BugBase
22 de Abril de 2025Relatório marcado como "Inválido" (dispositivo com root = fora do escopo)
2 de Maio de 2025CVE solicitado via MITRE
13 de Maio de 2025Aviso público divulgado no GitHub
A definirCVE publicado

🤝 Créditos

Pesquisador: Soyam Arya (hc4)

Linkedin: https://www.linkedin.com/in/soyam-arya-a90356312/ 

Contato: [email protected]

📄 🔥 Descrição Final

O aplicativo Android PhonePe (testado na versão 25.03.21.0) armazena dados altamente sensíveis do usuário — incluindo tokens de autenticação (access_token, refresh_token), metadados KYC (Aadhaar, PAN), identificadores pessoais (nome completo, número de telefone, e-mail) e informações de conta bancária — em texto claro dentro de bancos de dados SQLite locais (user_info.db, AthenaDatabase, phonepe_core) localizados no diretório de armazenamento privado do aplicativo.

Esses bancos de dados não são criptografados e não utilizam o Keystore do Android ou qualquer mecanismo de armazenamento local seguro. Como resultado, qualquer aplicativo malicioso, malware ou atacante com acesso root ao dispositivo pode extrair esses dados e usá-los para:

  • Sequestrar a conta PhonePe do usuário via reutilização de token (nenhum OTP ou MFA necessário)
  • Acessar detalhes financeiros verificados e metadados KYC
  • Conduzir roubo de identidade, phishing e fraudes financeiras direcionadas

Esta vulnerabilidade foi verificada em um dispositivo Android 11 com root usando a própria conta do pesquisador. Não foi explorada contra outros e foi divulgada de forma responsável. O PhonePe reconheceu o relatório através de sua plataforma VDP, mas se recusou a agir devido à política de fora do escopo para dispositivos com root.

O impacto inclui assunção de conta, exposição de dados financeiros verificados e violação de padrões de privacidade e conformidade, como DPDP, GDPR e PCI-DSS.

CVE_Confirmed

CVE-2025-5154 life's first CVE pic 2

Confira os detalhes do CVE aqui: https://vuldb.com/?id.310242

Muito obrigado à equipe VulnDB e à equipe de moderação VulDB......

Nota: Esta vulnerabilidade crítica no aplicativo Android PhonePe (CVE-2025-5154) foi descoberta e reportada de forma responsável por mim, Soyam Arya (também conhecido como honest_corrupt na comunidade de cibersegurança). Este CVE destaca um grave problema de divulgação de informações que pode impactar milhões de usuários. Tenho orgulho de contribuir para tornar as plataformas digitais mais seguras e agradeço o reconhecimento da equipe CVE por esta descoberta.

Baixar ferramenta