CVE-2023-27703 pikpak安卓版V1.29.2元素调试接口泄漏漏洞
已在pikpak 1.30.1版本修复
[建议描述] 发现pikpak安卓版v1.29.2存在通过调试接口泄漏信息的漏洞。
[附加信息] 详情链接:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[漏洞类型] 访问控制错误
[产品供应商] https://mypikpak.com/
[受影响产品代码库] pikpak安卓版 - V1.29.2
[受影响组件] pikpak安卓版V1.29.2元素调试接口泄漏漏洞,可导致JS代码执行(XSS)及信息泄漏
[攻击类型] 本地
[影响信息泄露] 真
[攻击向量] 详情链接:https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
pikpak安卓版中的一个缺陷,涉及元素调试接口泄漏漏洞,可导致JS代码执行及信息泄漏。 我使用的版本为:V1.29.2
漏洞的触发点在输入邀请码兑换高级会员处,随意输入一个错误代码,然后连续点击立即兑换按钮,需要在提示“次数过多请24小时后重试”后继续点击,之后vConsole会出现在页面右下角。

我认为这个问题是由于多次输入错误代码引起的,可以在日志中看到一些错误信息。
我认为vConsole的出现非常危险,可导致用户信息泄漏、网络请求接口调试、元素代码泄漏、用户信息变更等。
[参考] https://drive.google.com/drive/folders/1Szu9pjivVtG93ceECvnoAjeSABVyfDES?usp=sharing
[发现者] happy0717