CVE-2025-5154:PhonePe Android 应用中认证令牌、PII 和 KYC 数据未加密本地存储的概念验证,通过 root 访问实现账户接管和数据泄露。
发现者:hc4
报告日期:2025年4月
CVE状态:CVE已申请(待定)
CVE 请求编号 1862785 用于 CVE ID 申请
在 PhonePe 安卓应用(已测试版本 v25.03.21.0)中发现了一个严重的本地漏洞,其中敏感用户数据——包括身份验证令牌、个人身份信息(PII)和 KYC 元数据——以未加密形式存储在应用的本地 SQLite 数据库中。
任何拥有 root 权限的攻击者或恶意应用均可提取这些值,并针对生产 API 重放使用,从而实现账户接管和金融欺诈。
受影响包名: com.phonepe.app
测试版本: 25.03.21.0
数据库路径:
/data/data/com.phonepe.app/databases/ ├── user_info.db ├── phonepe_core ├── AthenaDatabase
access_token 和 refresh_token拥有以下条件的攻击者:
...可以静默提取此数据并调用生产环境端点,例如:
GET /v1/user/account Host: api.phonepe.com Authorization: Bearer <stolen_token>
🧪 概念验证(PoC)
在 POC/ 文件夹中提供了详细的 PoC,包括:
curl 进行 API 滥用的示例🧨 影响
🧠 披露时间线表格修正:
请不要使用这种格式:
📆 披露时间线 日期 事件 2025年4月 发现漏洞
📆 披露时间线
| 日期 | 事件 |
|---|---|
| 2025年4月 | 发现漏洞并通过 BugBase 向 PhonePe 报告 |
| 2025年4月22日 | 报告被标记为“无效”(root 设备超出范围) |
| 2025年5月2日 | 通过 MITRE 请求 CVE |
| 2025年5月13日 |
研究员:Soyam Arya (hc4)
LinkedIn:https://www.linkedin.com/in/soyam-arya-a90356312/
联系方式:[email protected]
📄 🔥 最终描述
PhonePe 安卓应用(已测试版本 25.03.21.0)将高度敏感的用户数据——包括身份验证令牌(access_token、refresh_token)、KYC 元数据(Aadhaar、PAN)、个人标识符(全名、电话号码、电子邮箱)以及银行账户信息——以明文形式存储在其私有存储目录内的本地 SQLite 数据库(user_info.db、AthenaDatabase、phonepe_core)中。
这些数据库未经加密,也未使用安卓密钥库或任何安全本地存储机制。因此,任何恶意应用、恶意软件或具有 root 访问权限的攻击者均可提取此数据,并用于:
此漏洞已在研究人员的自有账户上,于一台已 root 的安卓 11 设备上进行验证。该漏洞未对他人进行利用,并已负责任地披露。PhonePe 通过其 VDP 平台确认收到报告,但因 rooted 设备超出范围的政策而拒绝采取行动。
影响包括账户接管、已验证财务数据泄露,以及违反 DPDP、GDPR 和 PCI-DSS 等隐私与合规标准。
CVE_Confirmed

查看 CVE 详情:https://vuldb.com/?id.310242
非常感谢 VulnDB 团队和 VulDB 审核团队……
注意:此 PhonePe 安卓应用中的严重漏洞(CVE-2025-5154)由我,Soyam Arya(网络安全社区中又名 honest_corrupt)发现并负责任地报告。此 CVE 凸显了一个可能影响数百万用户的严重信息泄露问题。我很自豪能够为提升数字平台安全性做出贡献,并感谢 CVE 团队对此发现的认可。
| 在 GitHub 上发布公开建议 |
| 待定 | CVE 发布 |