
CVE-2025-5154: Доказательство концепции незашифрованного локального хранения токенов аутентификации, персональных данных и данных KYC в приложении PhonePe для Android, что позволяет осуществить захват учетной записи и утечку данных через root-доступ.
Обнаружено hc4
Дата сообщения: апрель 2025
Статус CVE: CVE запрошен (ожидается)
Запрос CVE 1862785 для получения идентификатора CVE
Критическая локальная уязвимость была обнаружена в Android-приложении PhonePe (протестировано на версии v25.03.21.0), где конфиденциальные данные пользователей — включая токены аутентификации, PII и метаданные KYC — хранятся в незашифрованном виде в локальных базах данных SQLite приложения.
Любой злоумышленник или вредоносное приложение с root-доступом могут извлечь эти значения и повторно использовать их против рабочих API для захвата учетной записи и финансового мошенничества.
Затронутый пакет: com.phonepe.app
Протестированная версия: 25.03.21.0
Путь к базе данных:
/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase
access_token и refresh_tokenЗлоумышленник с:
...может незаметно извлечь эти данные и вызывать рабочие конечные точки, такие как:
GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>
🧪 Доказательство концепции (PoC)
Подробное PoC представлено в папке POC/, включающее:
curl🧨 Влияние
🧠 Исправление таблицы хронологии раскрытия:
Вместо этого:
📆 Хронология раскрытия Дата Событие Апрель 2025 Уязвимость обнаружена
📆 Хронология раскрытия
| Дата | Событие |
|---|---|
| Апрель 2025 | Уязвимость обнаружена и сообщена в PhonePe через BugBase |
Исследователь: Soyam Arya (hc4)
LinkedIn: https://www.linkedin.com/in/soyam-arya-a90356312/
Контакт: [email protected]
📄 🔥 Итоговое описание
Android-приложение PhonePe (протестировано на версии 25.03.21.0) хранит очень конфиденциальные данные пользователей — включая токены аутентификации (access_token, refresh_token), метаданные KYC (Aadhaar, PAN), личные идентификаторы (полное имя, номер телефона, email) и информацию о банковском счете — в открытом виде в локальных базах данных SQLite (user_info.db, AthenaDatabase, phonepe_core), расположенных в каталоге личного хранилища приложения.
Эти базы данных не зашифрованы и не используют Android Keystore или какой-либо другой защищенный механизм локального хранения. В результате любое вредоносное приложение, программа-вымогатель или злоумышленник с root-доступом к устройству могут извлечь эти данные и использовать их для:
Эта уязвимость была проверена на рутированном устройстве Android 11 с использованием собственной учетной записи исследователя. Она не была использована против других лиц и была раскрыта ответственно. PhonePe подтвердил получение отчета через их платформу VDP, но отказался от действий из-за политики, исключающей рутированные устройства из зоны действия.
Последствия включают захват учетной записи, раскрытие верифицированных финансовых данных и нарушение стандартов конфиденциальности и соответствия, таких как DPDP, GDPR и PCI-DSS.
CVE_Confirmed

Посмотреть детали CVE здесь: https://vuldb.com/?id.310242
Большое спасибо команде VulnDB и команде модерации VulDB......
*Примечание: Эта критическая уязвимость в Android-приложении PhonePe (CVE-2025-5154) была обнаружена и ответственно сообщена мной, Soyam Arya (также известным как honest_corrupt в сообществе кибербезопасности). Этот CVE подчеркивает серьезную проблему раскрытия информации, которая может затронуть миллионы пользователей. Я горжусь вкладом в повышение безопасности цифровых платформ и ценю признание этого открытия командой CVE.
| 22 апреля 2025 |
| Отчет помечен как "Недействительный" (root-устройство вне зоны действия) |
| 2 мая 2025 | CVE запрошен через MITRE |
| 13 мая 2025 | Публичное уведомление опубликовано на GitHub |
| TBA | CVE опубликован |