
Este repositorio documenta una prueba de concepto (PoC) para una vulnerabilidad de cross-site scripting (XSS) almacenado que afecta a la aplicación móvil iOS de URVE Smart Office.
Debido a una validación de entrada insuficientemente implementada, se puede inyectar JavaScript controlado por un atacante en el campo HTML de un tile. La carga útil se almacena y posteriormente se ejecuta cuando el contenido afectado se entrega a los clientes móviles y se renderiza en dispositivos iOS.
⚠️ AVISO LEGAL
El uso de esta PoC para atacar objetivos sin consentimiento previo mutuo es ilegal.
Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables.
El/los autor(es) y colaborador(es) no son responsables por cualquier uso indebido o daño causado.
Durante una evaluación de seguridad, se logró inyectar código JavaScript arbitrario en el campo HTML de un tile dentro de la interfaz de gestión de URVE Smart Office.
La aplicación no logra validar y sanitizar adecuadamente la entrada proporcionada por el usuario antes de almacenar y distribuir el contenido del tile a los clientes móviles. Como resultado:
Este comportamiento se confirmó utilizando cargas útiles benignas de JavaScript alert.
Los puntos de inyección identificados no son exhaustivos.
No se probaron todos los campos de entrada disponibles, y pueden existir vectores adicionales afectados.
La siguiente imagen demuestra el flujo de explotación:

Nota:
Este repositorio omite intencionalmente los pasos completos de explotación operativa y los detalles de las cargas útiles para evitar su uso indebido. La PoC se proporciona únicamente con fines de documentación y remediación.
Una explotación exitosa puede permitir a un atacante:
| Fecha | Evento |
|---|---|
| 2025-XX-XX | Vulnerabilidad descubierta |
| 2025-XX | Proveedor notificado |
| NA | Proveedor confirmó recepción |
Este repositorio no contiene código de explotación.
La PoC se proporciona para:
NO utilice esta información para probar sistemas sin autorización explícita.
Las pruebas de seguridad no autorizadas son ilegales y pueden resultar en sanciones civiles o penales.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions
| NA | Parche publicado |
| 2026-01-15 | Divulgación pública |