Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App | Kitploit
Herramientas/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
Seguridad iOSAnálisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad MóvilPapers e InvestigaciónAprendizaje y Educación
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 6 mesesAún no revisado

URVE Smart Office iOS — XSS Almacenado a través del Campo HTML de un Tile (PoC)

Este repositorio documenta una prueba de concepto (PoC) para una vulnerabilidad de cross-site scripting (XSS) almacenado que afecta a la aplicación móvil iOS de URVE Smart Office.

Debido a una validación de entrada insuficientemente implementada, se puede inyectar JavaScript controlado por un atacante en el campo HTML de un tile. La carga útil se almacena y posteriormente se ejecuta cuando el contenido afectado se entrega a los clientes móviles y se renderiza en dispositivos iOS.

⚠️ AVISO LEGAL
El uso de esta PoC para atacar objetivos sin consentimiento previo mutuo es ilegal.
Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables.
El/los autor(es) y colaborador(es) no son responsables por cualquier uso indebido o daño causado.


Detalles de CVE

  • ID de CVE: CVE-2025-XXXX
  • Tipo de Vulnerabilidad: Cross-Site Scripting Almacenado (XSS)
  • Gravedad: Alta
  • Puntuación CVSS (Estimada): 7.1 (Alta)
    • Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • Producto Afectado: URVE Smart Office – App iOS
  • Versión Afectada: 1.1.22
  • Vendedor: https://smartoffice.expert/
  • Descubierto por: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • Año: 2025

Descripción Técnica

Durante una evaluación de seguridad, se logró inyectar código JavaScript arbitrario en el campo HTML de un tile dentro de la interfaz de gestión de URVE Smart Office.

La aplicación no logra validar y sanitizar adecuadamente la entrada proporcionada por el usuario antes de almacenar y distribuir el contenido del tile a los clientes móviles. Como resultado:

  • La carga útil maliciosa se almacena en el servidor
  • El tile puede ser puesto en línea por un usuario privilegiado
  • El contenido es enviado posteriormente a dispositivos iOS
  • El JavaScript inyectado se ejecuta cuando se renderiza el tile

Este comportamiento se confirmó utilizando cargas útiles benignas de JavaScript alert.

Los puntos de inyección identificados no son exhaustivos.
No se probaron todos los campos de entrada disponibles, y pueden existir vectores adicionales afectados.


Prueba de Concepto (PoC)

La siguiente imagen demuestra el flujo de explotación:

  • Un usuario con nivel de gerente crea un tile que contiene HTML/JavaScript malicioso
  • El tile se pone en línea y se distribuye a los clientes móviles
  • Cuando el tile se renderiza en un dispositivo iOS, el JavaScript inyectado se ejecuta

Ejecución de XSS almacenado en cliente iOS

Nota:
Este repositorio omite intencionalmente los pasos completos de explotación operativa y los detalles de las cargas útiles para evitar su uso indebido. La PoC se proporciona únicamente con fines de documentación y remediación.


Impacto

Una explotación exitosa puede permitir a un atacante:

  • Ejecutar JavaScript arbitrario dentro del contexto web de la aplicación móvil
  • Abusar de las relaciones de confianza entre el backend y los clientes móviles
  • Apuntar a todos los usuarios que reciben el tile afectado
  • Realizar ataques de ingeniería social o phishing a través de elementos de interfaz de usuario confiables

Línea de Tiempo

FechaEvento
2025-XX-XXVulnerabilidad descubierta
2025-XXProveedor notificado
NAProveedor confirmó recepción

Uso

Este repositorio no contiene código de explotación.

La PoC se proporciona para:

  • Validación de vulnerabilidades
  • Evaluación de seguridad de aplicaciones móviles
  • Pruebas defensivas y soporte de remediación
  • Concienciación y documentación de seguridad

Aviso Legal y Ético

NO utilice esta información para probar sistemas sin autorización explícita.
Las pruebas de seguridad no autorizadas son ilegales y pueden resultar en sanciones civiles o penales.


Referencias

  • https://cwe.mitre.org/data/definitions/79.html
  • https://owasp.org/www-community/attacks/xss/
  • https://owasp.org/www-project-mobile-top-10/
  • https://cve.mitre.org/
  • https://www.cvedetails.com/

© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

Descargar herramienta
NAParche publicado
2026-01-15Divulgación pública