Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App — Proof-of-Concept für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der URVE Smart Office iOS App, mit CVE-Details, Auswirkungsanalyse und Leitfaden zur Behebung für mobile Sicherheitsbewertungen. | Kitploit
Tools/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
iOS-SicherheitSchwachstellenanalyseWebanwendungs-ExploitationMobile SicherheitPapers & ForschungLernen & Bildung
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

Proof-of-Concept für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der URVE Smart Office iOS App, mit CVE-Details, Auswirkungsanalyse und Leitfaden zur Behebung für mobile Sicherheitsbewertungen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 6 MonatenNoch nicht geprüft

URVE Smart Office iOS — Stored XSS via Tile HTML Field (PoC)

Dieses Repository dokumentiert einen Proof-of-Concept (PoC) für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle, die die iOS-Mobilanwendung von URVE Smart Office betrifft.

Aufgrund unzureichender Eingabevalidierung kann vom Angreifer kontrolliertes JavaScript in das HTML-Feld einer Kachel injiziert werden. Die Nutzlast wird gespeichert und später ausgeführt, wenn der betroffene Inhalt an mobile Clients ausgeliefert und auf iOS-Geräten gerendert wird.

⚠️ RECHTLICHER HINWEIS
Die Verwendung dieses PoC zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal.
Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten.
Der/die Autor(en) und Mitwirkenden sind nicht verantwortlich für Missbrauch oder verursachte Schäden.


CVE-Details

  • CVE-ID: CVE-2025-XXXX
  • Schwachstellentyp: Stored Cross-Site Scripting (XSS)
  • Schweregrad: Hoch
  • CVSS-Score (geschätzt): 7.1 (Hoch)
    • Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • Betroffenes Produkt: URVE Smart Office – iOS App
  • Betroffene Version: 1.1.22
  • Anbieter: https://smartoffice.expert/
  • Entdeckt von: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • Jahr: 2025

Technische Beschreibung

Bei einer Sicherheitsbewertung konnte beliebiger JavaScript-Code in das HTML-Feld einer Kachel innerhalb der URVE-Smart-Office-Verwaltungsoberfläche injiziert werden.

Die Anwendung validiert und bereinigt die vom Benutzer bereitgestellte Eingabe nicht ordnungsgemäß, bevor der Kachelinhalt gespeichert und an mobile Clients verteilt wird. Infolgedessen:

  • Die schädliche Nutzlast wird serverseitig gespeichert
  • Die Kachel kann von einem privilegierten Benutzer online geschaltet werden
  • Der Inhalt wird anschließend an iOS-Geräte übertragen
  • Das injizierte JavaScript wird bei der Darstellung der Kachel ausgeführt

Dieses Verhalten wurde mit harmlosen JavaScript-Alert-Payloads bestätigt.

Die identifizierten Injektionspunkte sind nicht abschließend.
Nicht alle verfügbaren Eingabefelder wurden getestet, und es können weitere betroffene Vektoren existieren.


Proof of Concept (PoC)

Das folgende Bild zeigt den Ausnutzungsablauf:

  • Ein Benutzer mit Manager-Rechten erstellt eine Kachel mit bösartigem HTML/JavaScript
  • Die Kachel wird auf online gesetzt und an mobile Clients verteilt
  • Wenn die Kachel auf einem iOS-Gerät gerendert wird, wird das injizierte JavaScript ausgeführt

Stored XSS-Ausführung auf iOS-Client

Hinweis:
Dieses Repository enthält absichtlich keine vollständigen operativen Ausnutzungsschritte und Payload-Details, um Missbrauch zu verhindern. Der PoC dient ausschließlich Dokumentations- und Behebungszwecken.


Auswirkungen

Eine erfolgreiche Ausnutzung könnte es einem Angreifer ermöglichen:

  • Beliebiges JavaScript im Webkontext der mobilen App auszuführen
  • Vertrauensbeziehungen zwischen Backend und mobilen Clients zu missbrauchen
  • Alle Benutzer, die die betroffene Kachel erhalten, anzugreifen
  • Social-Engineering- oder Phishing-Angriffe über vertrauenswürdige UI-Elemente durchzuführen

Zeitplan

DatumEreignis
2025-XX-XXSchwachstelle entdeckt
2025-XXAnbieter benachrichtigt
NAAnbieter hat bestätigt

Verwendung

Dieses Repository enthält keinen Exploit-Code.

Der PoC wird bereitgestellt für:

  • Schwachstellenvalidierung
  • Sicherheitsbewertung mobiler Anwendungen
  • Defensives Testen und Unterstützung bei der Behebung
  • Sicherheitsbewusstsein und Dokumentation

Rechtlicher & ethischer Hinweis

Verwenden Sie diese Informationen nicht, um Systeme ohne ausdrückliche Genehmigung zu testen.
Unbefugte Sicherheitstests sind illegal und können zu zivil- oder strafrechtlichen Sanktionen führen.


Referenzen

  • https://cwe.mitre.org/data/definitions/79.html
  • https://owasp.org/www-community/attacks/xss/
  • https://owasp.org/www-project-mobile-top-10/
  • https://cve.mitre.org/
  • https://www.cvedetails.com/

© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

Tool herunterladen
NA
Patch veröffentlicht
2026-01-15Öffentliche Offenlegung