Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154: Доказательство концепции незашифрованного локального хранения токенов аутентификации, персональных данных и данных KYC в приложении PhonePe для Android, что позволяет осуществить захват учетной записи и утечку данных через root-доступ. | Kitploit
Инструменты/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Безопасность AndroidАнализ уязвимостейЭксплуатацияЭксфильтрация данныхСбор информацииТестирование на ПроникновениеМобильная безопасностьУправление идентификацией и доступом (IAM)Аутентификация

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154: Доказательство концепции незашифрованного локального хранения токенов аутентификации, персональных данных и данных KYC в приложении PhonePe для Android, что позволяет осуществить захват учетной записи и утечку данных через root-доступ.

Репозиторий
11 год назадЕщё не проверено

-Небезопасное локальное хранение конфиденциальных данных пользователей в Android-приложении PhonePe (не исправлено)-

Обнаружено hc4
Дата сообщения: апрель 2025
Статус CVE: CVE запрошен (ожидается) Запрос CVE 1862785 для получения идентификатора CVE


📌 Обзор

Критическая локальная уязвимость была обнаружена в Android-приложении PhonePe (протестировано на версии v25.03.21.0), где конфиденциальные данные пользователей — включая токены аутентификации, PII и метаданные KYC — хранятся в незашифрованном виде в локальных базах данных SQLite приложения.

Любой злоумышленник или вредоносное приложение с root-доступом могут извлечь эти значения и повторно использовать их против рабочих API для захвата учетной записи и финансового мошенничества.


🧠 Техническое резюме

Затронутый пакет: com.phonepe.app
Протестированная версия: 25.03.21.0
Путь к базе данных:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

Данные, хранящиеся в открытом виде:

  • access_token и refresh_token
  • Полное имя пользователя, email, номер телефона
  • Aadhaar (последние 4 цифры), PAN
  • Номер банковского счета, IFSC, VPA
  • Флаги верификации (KYC пройден)

🔓 Модель угроз

Злоумышленник с:

  • Root-доступом
  • Локальным вредоносным ПО / повышением привилегий
  • Физическим доступом (временным)

...может незаметно извлечь эти данные и вызывать рабочие конечные точки, такие как:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 Доказательство концепции (PoC)

Подробное PoC представлено в папке POC/, включающее:

  • Пошаговое извлечение с помощью ADB
  • Схему и запросы SQLite
  • Скрытые токены + KYC данные
  • Пример злоупотребления API с помощью curl
  • 📺 Посмотреть видео PoC:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 Влияние

  • 🔐 Захват учетной записи через повторное использование токена
  • 🧾 Кража личности через данные Aadhaar/PAN
  • 📞 Социальная инженерия с использованием верифицированных номеров телефонов
  • ⚖️ Регуляторные риски по DPDP (Индия), GDPR (ЕС), PCI-DSS

🧠 Исправление таблицы хронологии раскрытия:

Вместо этого:

📆 Хронология раскрытия Дата Событие Апрель 2025 Уязвимость обнаружена

📆 Хронология раскрытия

ДатаСобытие
Апрель 2025Уязвимость обнаружена и сообщена в PhonePe через BugBase

🤝 Разработчики и контакты

root@kitploit:~
Исследователь: Soyam Arya (hc4)

LinkedIn: https://www.linkedin.com/in/soyam-arya-a90356312/ 

Контакт: [email protected]

📄 🔥 Итоговое описание

Android-приложение PhonePe (протестировано на версии 25.03.21.0) хранит очень конфиденциальные данные пользователей — включая токены аутентификации (access_token, refresh_token), метаданные KYC (Aadhaar, PAN), личные идентификаторы (полное имя, номер телефона, email) и информацию о банковском счете — в открытом виде в локальных базах данных SQLite (user_info.db, AthenaDatabase, phonepe_core), расположенных в каталоге личного хранилища приложения.

Эти базы данных не зашифрованы и не используют Android Keystore или какой-либо другой защищенный механизм локального хранения. В результате любое вредоносное приложение, программа-вымогатель или злоумышленник с root-доступом к устройству могут извлечь эти данные и использовать их для:

  • Перехвата учетной записи PhonePe пользователя через повторное использование токена (не требуется OTP или MFA)
  • Доступа к верифицированным финансовым данным и метаданным KYC
  • Проведения кражи личности, фишинга и целевого финансового мошенничества

Эта уязвимость была проверена на рутированном устройстве Android 11 с использованием собственной учетной записи исследователя. Она не была использована против других лиц и была раскрыта ответственно. PhonePe подтвердил получение отчета через их платформу VDP, но отказался от действий из-за политики, исключающей рутированные устройства из зоны действия.

Последствия включают захват учетной записи, раскрытие верифицированных финансовых данных и нарушение стандартов конфиденциальности и соответствия, таких как DPDP, GDPR и PCI-DSS.

CVE_Confirmed

CVE-2025-5154 life's first CVE pic 2

Посмотреть детали CVE здесь: https://vuldb.com/?id.310242

Большое спасибо команде VulnDB и команде модерации VulDB......

*Примечание: Эта критическая уязвимость в Android-приложении PhonePe (CVE-2025-5154) была обнаружена и ответственно сообщена мной, Soyam Arya (также известным как honest_corrupt в сообществе кибербезопасности). Этот CVE подчеркивает серьезную проблему раскрытия информации, которая может затронуть миллионы пользователей. Я горжусь вкладом в повышение безопасности цифровых платформ и ценю признание этого открытия командой CVE.

Скачать инструмент
22 апреля 2025
Отчет помечен как "Недействительный" (root-устройство вне зоны действия)
2 мая 2025CVE запрошен через MITRE
13 мая 2025Публичное уведомление опубликовано на GitHub
TBACVE опубликован