Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
phonepe-sensitive-data-exposure-cve-2025-5154 — CVE-2025-5154:PhonePe Android 应用中认证令牌、PII 和 KYC 数据未加密本地存储的概念验证,通过 root 访问实现账户接管和数据泄露。 | Kitploit
工具/GitHubGitHub/honestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154
Android安全漏洞分析漏洞利用数据泄露信息收集渗透测试移动安全身份与访问管理 (IAM)身份验证

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubhonestcorrupt/phonepe-sensitive-data-exposure-cve-2025-5154

phonepe-sensitive-data-exposure-cve-2025-5154

CVE-2025-5154:PhonePe Android 应用中认证令牌、PII 和 KYC 数据未加密本地存储的概念验证,通过 root 访问实现账户接管和数据泄露。

查看仓库
141年前尚未审核

-PhonePe安卓应用敏感用户数据本地不安全存储(未修复)-

发现者:hc4
报告日期:2025年4月
CVE状态:CVE已申请(待定) CVE 请求编号 1862785 用于 CVE ID 申请


📌 概述

在 PhonePe 安卓应用(已测试版本 v25.03.21.0)中发现了一个严重的本地漏洞,其中敏感用户数据——包括身份验证令牌、个人身份信息(PII)和 KYC 元数据——以未加密形式存储在应用的本地 SQLite 数据库中。

任何拥有 root 权限的攻击者或恶意应用均可提取这些值,并针对生产 API 重放使用,从而实现账户接管和金融欺诈。


🧠 技术总结

受影响包名: com.phonepe.app
测试版本: 25.03.21.0
数据库路径:

/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase

以明文存储的数据:

  • access_token 和 refresh_token
  • 用户全名、电子邮箱、电话号码
  • Aadhaar(后4位)、PAN
  • 银行账号、IFSC、VPA
  • 验证标志(KYC 通过)

🔓 威胁模型

拥有以下条件的攻击者:

  • root 权限访问
  • 本地恶意软件 / 提权攻击
  • 物理访问(临时)

...可以静默提取此数据并调用生产环境端点,例如:

GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>

🧪 概念验证(PoC)

在 POC/ 文件夹中提供了详细的 PoC,包括:

  • ADB 提取分步指南
  • SQLite 模式与查询
  • 脱敏处理的令牌 + KYC 数据
  • 使用 curl 进行 API 滥用的示例
  • 📺 观看 PoC 视频:
  • https://drive.google.com/drive/folders/1Xj9y2w3E98IZu8PUeGGI0nQPNsvVm87I?usp=sharing

🧨 影响

  • 🔐 通过令牌重放进行账户接管
  • 🧾 通过 Aadhaar/PAN 数据进行身份盗用
  • 📞 利用已验证电话号码进行社会工程学攻击
  • ⚖️ 违反 DPDP(印度)、GDPR(欧盟)、PCI-DSS 等法规要求

🧠 披露时间线表格修正:

请不要使用这种格式:

📆 披露时间线 日期 事件 2025年4月 发现漏洞

📆 披露时间线

日期事件
2025年4月发现漏洞并通过 BugBase 向 PhonePe 报告
2025年4月22日报告被标记为“无效”(root 设备超出范围)
2025年5月2日通过 MITRE 请求 CVE
2025年5月13日

🤝 致谢

root@kitploit:~
研究员:Soyam Arya (hc4)

LinkedIn:https://www.linkedin.com/in/soyam-arya-a90356312/ 

联系方式:[email protected]

📄 🔥 最终描述

PhonePe 安卓应用(已测试版本 25.03.21.0)将高度敏感的用户数据——包括身份验证令牌(access_token、refresh_token)、KYC 元数据(Aadhaar、PAN)、个人标识符(全名、电话号码、电子邮箱)以及银行账户信息——以明文形式存储在其私有存储目录内的本地 SQLite 数据库(user_info.db、AthenaDatabase、phonepe_core)中。

这些数据库未经加密,也未使用安卓密钥库或任何安全本地存储机制。因此,任何恶意应用、恶意软件或具有 root 访问权限的攻击者均可提取此数据,并用于:

  • 通过令牌重放劫持用户的 PhonePe 账户(无需 OTP 或 MFA)
  • 访问已验证的财务详情和 KYC 元数据
  • 实施身份盗用、钓鱼攻击和针对性金融欺诈

此漏洞已在研究人员的自有账户上,于一台已 root 的安卓 11 设备上进行验证。该漏洞未对他人进行利用,并已负责任地披露。PhonePe 通过其 VDP 平台确认收到报告,但因 rooted 设备超出范围的政策而拒绝采取行动。

影响包括账户接管、已验证财务数据泄露,以及违反 DPDP、GDPR 和 PCI-DSS 等隐私与合规标准。

CVE_Confirmed

CVE-2025-5154 人生首个 CVE 图片 2

查看 CVE 详情:https://vuldb.com/?id.310242

非常感谢 VulnDB 团队和 VulDB 审核团队……

注意:此 PhonePe 安卓应用中的严重漏洞(CVE-2025-5154)由我,Soyam Arya(网络安全社区中又名 honest_corrupt)发现并负责任地报告。此 CVE 凸显了一个可能影响数百万用户的严重信息泄露问题。我很自豪能够为提升数字平台安全性做出贡献,并感谢 CVE 团队对此发现的认可。

下载工具
在 GitHub 上发布公开建议
待定CVE 发布