
Proof-of-Concept für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der URVE Smart Office iOS App, mit CVE-Details, Auswirkungsanalyse und Leitfaden zur Behebung für mobile Sicherheitsbewertungen.
Dieses Repository dokumentiert einen Proof-of-Concept (PoC) für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle, die die iOS-Mobilanwendung von URVE Smart Office betrifft.
Aufgrund unzureichender Eingabevalidierung kann vom Angreifer kontrolliertes JavaScript in das HTML-Feld einer Kachel injiziert werden. Die Nutzlast wird gespeichert und später ausgeführt, wenn der betroffene Inhalt an mobile Clients ausgeliefert und auf iOS-Geräten gerendert wird.
⚠️ RECHTLICHER HINWEIS
Die Verwendung dieses PoC zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal.
Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten.
Der/die Autor(en) und Mitwirkenden sind nicht verantwortlich für Missbrauch oder verursachte Schäden.
Bei einer Sicherheitsbewertung konnte beliebiger JavaScript-Code in das HTML-Feld einer Kachel innerhalb der URVE-Smart-Office-Verwaltungsoberfläche injiziert werden.
Die Anwendung validiert und bereinigt die vom Benutzer bereitgestellte Eingabe nicht ordnungsgemäß, bevor der Kachelinhalt gespeichert und an mobile Clients verteilt wird. Infolgedessen:
Dieses Verhalten wurde mit harmlosen JavaScript-Alert-Payloads bestätigt.
Die identifizierten Injektionspunkte sind nicht abschließend.
Nicht alle verfügbaren Eingabefelder wurden getestet, und es können weitere betroffene Vektoren existieren.
Das folgende Bild zeigt den Ausnutzungsablauf:

Hinweis:
Dieses Repository enthält absichtlich keine vollständigen operativen Ausnutzungsschritte und Payload-Details, um Missbrauch zu verhindern. Der PoC dient ausschließlich Dokumentations- und Behebungszwecken.
Eine erfolgreiche Ausnutzung könnte es einem Angreifer ermöglichen:
| Datum | Ereignis |
|---|---|
| 2025-XX-XX | Schwachstelle entdeckt |
| 2025-XX | Anbieter benachrichtigt |
| NA | Anbieter hat bestätigt |
Dieses Repository enthält keinen Exploit-Code.
Der PoC wird bereitgestellt für:
Verwenden Sie diese Informationen nicht, um Systeme ohne ausdrückliche Genehmigung zu testen.
Unbefugte Sicherheitstests sind illegal und können zu zivil- oder strafrechtlichen Sanktionen führen.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions
| NA |
| Patch veröffentlicht |
| 2026-01-15 | Öffentliche Offenlegung |