
Preuve de concept d'une vulnérabilité de cross-site scripting (XSS) stocké dans l'application iOS URVE Smart Office, avec des détails CVE, une analyse d'impact et des conseils de correction pour les évaluations de sécurité mobile.
Ce dépôt documente une preuve de concept (PoC) pour une vulnérabilité de cross-site scripting stocké (XSS) affectant l'application mobile iOS de URVE Smart Office.
En raison d'une validation d'entrée insuffisante, du code JavaScript contrôlé par un attaquant peut être injecté dans le champ HTML d'une tuile. La charge utile est stockée puis exécutée ultérieurement lorsque le contenu affecté est livré aux clients mobiles et rendu sur les appareils iOS.
⚠️ AVERTISSEMENT JURIDIQUE
L'utilisation de cette PoC pour attaquer des cibles sans consentement mutuel préalable est illégale.
Il est de la responsabilité de l'utilisateur final de se conformer à toutes les lois locales, étatiques et fédérales applicables.
Les auteurs et contributeurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés.
Lors d'une évaluation de sécurité, un code JavaScript arbitraire a pu être injecté dans le champ HTML d'une tuile au sein de l'interface de gestion URVE Smart Office.
L'application ne parvient pas à valider et assainir correctement les entrées utilisateur avant de stocker et de distribuer le contenu de la tuile aux clients mobiles. Par conséquent :
Ce comportement a été confirmé à l'aide de charges utiles JavaScript bénignes sous forme de boîtes d'alerte.
Les points d'injection identifiés ne sont pas exhaustifs.
Tous les champs de saisie disponibles n'ont pas été testés, et d'autres vecteurs affectés peuvent exister.
L'image suivante illustre le flux d'exploitation :

Remarque :
Ce dépôt omet intentionnellement les étapes d'exploitation opérationnelles complètes et les détails de la charge utile afin d'éviter toute utilisation abusive. La PoC est fournie uniquement à des fins de documentation et de remédiation.
Une exploitation réussie peut permettre à un attaquant de :
| Date | Événement |
|---|---|
| 2025-XX-XX | Vulnérabilité découverte |
| 2025-XX | Fournisseur notifié |
| NA | Fournisseur a accusé réception |
| NA | Correctif publié |
| 2026-01-15 | Divulgation publique |
Ce dépôt ne contient pas de code d'exploitation.
La PoC est fournie pour :
N'utilisez PAS ces informations pour tester des systèmes sans autorisation explicite.
Les tests de sécurité non autorisés sont illégaux et peuvent entraîner des sanctions civiles ou pénales.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions