Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App — إثبات المفهوم لثغرة تخزين البرمجة النصية عبر المواقع (XSS) في تطبيق URVE Smart Office لنظام iOS، مع تفاصيل CVE، وتحليل الأثر، وإرشادات المعالجة لتقييمات أمان الأجهزة المحمولة. | Kitploit
أدوات/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
أمان iOSتحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الجوالالأوراق والأبحاثالتعلم والتعليم
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

إثبات المفهوم لثغرة تخزين البرمجة النصية عبر المواقع (XSS) في تطبيق URVE Smart Office لنظام iOS، مع تفاصيل CVE، وتحليل الأثر، وإرشادات المعالجة لتقييمات أمان الأجهزة المحمولة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

URVE Smart Office iOS — تخزين XSS عبر حقل HTML للبلاط (PoC)

يُوثّق هذا المستودع إثبات مفهوم (PoC) لـ ثغرة تخزين البرمجة النصية عبر المواقع (XSS) التي تؤثر على تطبيق iOS المحمول لـ URVE Smart Office.

بسبب تنفيذ غير كافٍ للتحقق من صحة الإدخال، يمكن حقن JavaScript يتحكم بها المهاجم في حقل HTML للبلاط. يتم تخزين الحمولة وتنفيذها لاحقاً عند تسليم المحتوى المتأثر للعملاء المحمولين وعرضه على أجهزة iOS.

⚠️ إخلاء مسؤولية قانوني
استخدام إثبات المفهوم هذا لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني.
تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المطبقة.
المؤلف (المؤلفون) والمساهم (المساهمون) غير مسؤولين عن أي سوء استخدام أو ضرر ناتج.


تفاصيل CVE

  • معرف CVE: CVE-2025-XXXX
  • نوع الثغرة: تخزين البرمجة النصية عبر المواقع (XSS)
  • الشدة: عالية
  • درجة CVSS (تقديرية): 7.1 (عالية)
    • المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • المنتج المتأثر: URVE Smart Office – تطبيق iOS
  • الإصدار المتأثر: 1.1.22
  • البائع: https://smartoffice.expert/
  • اكتشف بواسطة: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • السنة: 2025

الوصف الفني

أثناء تقييم أمني، يمكن حقن كود JavaScript عشوائي في حقل HTML للبلاط ضمن واجهة إدارة URVE Smart Office.

يفشل التطبيق في التحقق من صحة الإدخال المقدم من المستخدم وتنظيفه بشكل صحيح قبل تخزين وتوزيع محتوى البلاط على العملاء المحمولين. ونتيجة لذلك:

  • يتم تخزين الحمولة الخبيثة من جانب الخادم
  • يمكن تعيين البلاط عبر الإنترنت بواسطة مستخدم متميز
  • يتم دفع المحتوى لاحقاً إلى أجهزة iOS
  • يتم تنفيذ JavaScript المحقون عند عرض البلاط

تم تأكيد هذا السلوك باستخدام حمولات تنبيه JavaScript غير ضارة.

نقاط الحقن المحددة ليست شاملة.
لم يتم اختبار جميع حقول الإدخال المتاحة، وقد توجد متجهات تأثر إضافية.


إثبات المفهوم (PoC)

توضح الصورة التالية تدفق الاستغلال:

  • يقوم مستخدم بمستوى مدير بإنشاء بلاط يحتوي على HTML/JavaScript خبيث
  • يتم تعيين البلاط إلى عبر الإنترنت وتوزيعه على العملاء المحمولين
  • عند عرض البلاط على جهاز iOS، يتم تنفيذ JavaScript المحقون

تنفيذ XSS المخزن على عميل iOS

ملاحظة:
هذا المستودع يحذف عمداً خطوات الاستغلال التشغيلية الكاملة وتفاصيل الحمولة لمنع سوء الاستخدام. يتم توفير إثبات المفهوم فقط لأغراض التوثيق والمعالجة.


التأثير

قد يسمح الاستغلال الناجح للمهاجم بـ:

  • تنفيذ JavaScript عشوائي ضمن سياق الويب لتطبيق المحمول
  • إساءة استخدام علاقات الثقة بين الخادم الخلفي والعملاء المحمولين
  • استهداف جميع المستخدمين الذين يتلقون البلاط المتأثر
  • تنفيذ هجمات هندسة اجتماعية أو تصيد عبر عناصر واجهة المستخدم الموثوقة

الجدول الزمني

التاريخالحدث
2025-XX-XXتم اكتشاف الثغرة
2025-XXتم إخطار البائع
NAأقر البائع
NAتم إصدار التصحيح

الاستخدام

هذا المستودع لا يحتوي على كود استغلال.

يتم توفير إثبات المفهوم لـ:

  • التحقق من صحة الثغرات
  • تقييم أمن التطبيقات المحمولة
  • الاختبار الدفاعي ودعم المعالجة
  • الوعي الأمني والتوثيق

إشعار قانوني وأخلاقي

لا تستخدم هذه المعلومات لاختبار الأنظمة دون إذن صريح.
الاختبار الأمني غير المصرح به غير قانوني وقد يؤدي إلى عقوبات مدنية أو جنائية.


المراجع

  • https://cwe.mitre.org/data/definitions/79.html
  • https://owasp.org/www-community/attacks/xss/
  • https://owasp.org/www-project-mobile-top-10/
  • https://cve.mitre.org/
  • https://www.cvedetails.com/

© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

تنزيل الأداة
2026-01-15الإفصاح العام