
إثبات المفهوم لثغرة تخزين البرمجة النصية عبر المواقع (XSS) في تطبيق URVE Smart Office لنظام iOS، مع تفاصيل CVE، وتحليل الأثر، وإرشادات المعالجة لتقييمات أمان الأجهزة المحمولة.
يُوثّق هذا المستودع إثبات مفهوم (PoC) لـ ثغرة تخزين البرمجة النصية عبر المواقع (XSS) التي تؤثر على تطبيق iOS المحمول لـ URVE Smart Office.
بسبب تنفيذ غير كافٍ للتحقق من صحة الإدخال، يمكن حقن JavaScript يتحكم بها المهاجم في حقل HTML للبلاط. يتم تخزين الحمولة وتنفيذها لاحقاً عند تسليم المحتوى المتأثر للعملاء المحمولين وعرضه على أجهزة iOS.
⚠️ إخلاء مسؤولية قانوني
استخدام إثبات المفهوم هذا لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني.
تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المطبقة.
المؤلف (المؤلفون) والمساهم (المساهمون) غير مسؤولين عن أي سوء استخدام أو ضرر ناتج.
أثناء تقييم أمني، يمكن حقن كود JavaScript عشوائي في حقل HTML للبلاط ضمن واجهة إدارة URVE Smart Office.
يفشل التطبيق في التحقق من صحة الإدخال المقدم من المستخدم وتنظيفه بشكل صحيح قبل تخزين وتوزيع محتوى البلاط على العملاء المحمولين. ونتيجة لذلك:
تم تأكيد هذا السلوك باستخدام حمولات تنبيه JavaScript غير ضارة.
نقاط الحقن المحددة ليست شاملة.
لم يتم اختبار جميع حقول الإدخال المتاحة، وقد توجد متجهات تأثر إضافية.
توضح الصورة التالية تدفق الاستغلال:

ملاحظة:
هذا المستودع يحذف عمداً خطوات الاستغلال التشغيلية الكاملة وتفاصيل الحمولة لمنع سوء الاستخدام. يتم توفير إثبات المفهوم فقط لأغراض التوثيق والمعالجة.
قد يسمح الاستغلال الناجح للمهاجم بـ:
| التاريخ | الحدث |
|---|---|
| 2025-XX-XX | تم اكتشاف الثغرة |
| 2025-XX | تم إخطار البائع |
| NA | أقر البائع |
| NA | تم إصدار التصحيح |
هذا المستودع لا يحتوي على كود استغلال.
يتم توفير إثبات المفهوم لـ:
لا تستخدم هذه المعلومات لاختبار الأنظمة دون إذن صريح.
الاختبار الأمني غير المصرح به غير قانوني وقد يؤدي إلى عقوبات مدنية أو جنائية.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions
| 2026-01-15 | الإفصاح العام |