
Эксплойт с доказательством концепции для CVE-2022-0219, XXE-уязвимости в Jadx, которая позволяет раскрывать локальные файлы при экспорте вредоносных APK-файлов через CLI.
Jadx уязвим к неограниченному использованию внешних сущностей XML (CWE-611) при экспорте вредоносного APK-файла (с помощью опции -e), содержащего специально созданный AndroidManifest.xml / strings.xml, в gradle.
Это может привести к раскрытию локальных файлов при использовании из командной строки. При использовании в качестве библиотеки это может привести к раскрытию локальных файлов / отказу в обслуживании, если APK-файл может поступать из ненадёжного источника. Графический интерфейс, как известно, не подвержен влиянию.
Оригинальный отчёт: https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
Исправлено в jadx-1.3.2