
CVE-2023-27703 Уязвимость утечки интерфейса отладки элементов в Android-версии pikpak версии V1.29.2
CVE-2023-27703 — уязвимость утечки интерфейса отладки элементов в Android-версии pikpak V1.29.2
исправлено в pikpak 1.30.1
[Предлагаемое описание] В Android-версии pikpak v1.29.2 обнаружена утечка информации через интерфейс отладки.
[Дополнительная информация] Ссылка на детали: https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Тип уязвимости] Некорректный контроль доступа
[Производитель продукта] https://mypikpak.com/
[Затрагиваемая кодовая база продукта] Android-версия pikpak — V1.29.2
[Затрагиваемый компонент] Уязвимость утечки интерфейса отладки элементов в Android-версии pikpak V1.29.2, которая может привести к выполнению JS-кода (XSS) и утечке информации
[Тип атаки] Локальная
[Раскрытие информации] true
[Векторы атаки] Ссылка на детали: https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
Ошибка в Android-версии pikpak связана с уязвимостью утечки интерфейса отладки элементов, которая может привести к выполнению JS-кода и утечке информации. Используемая мной версия: V1.29.2
Точка срабатывания уязвимости — при вводе кода приглашения для активации премиум-доступа. Введите произвольный неверный код и затем непрерывно нажимайте кнопку «Активировать сейчас» (redeem now), продолжая нажимать даже после появления сообщения о превышении числа попыток и необходимости подождать 24 часа. После этого в правом нижнем углу страницы появится vConsole.

Я считаю, что эта проблема вызвана многократным вводом неверного кода; в журнале можно увидеть некоторые сообщения об ошибках.
Я считаю, что появление vConsole очень опасно: оно может привести к утечке информации о пользователе, отладке интерфейса сетевых запросов, утечке кода элементов, изменению пользовательских данных и т. д.
[Ссылка] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[Обнаружил(а)] happy0717