Jadx 在通过 -e 选项导出包含恶意构造的 AndroidManifest.xml / strings.xml 的 APK 文件到 gradle 时,容易受到 XML 外部实体限制不当 (CWE-611) 的攻击。
当从 CLI 使用时,可能导致本地文件泄露。当作为库使用时,如果 APK 文件来自不可信源,则可能导致本地文件泄露或拒绝服务。已知 GUI 不受影响。
原始报告:https://huntr.dev/bounties/0d093863-29e8-4dd7-a885-64f76d50bf5e/
已在 jadx-1.3.2 中修复。