Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App — Preuve de concept d'une vulnérabilité de cross-site scripting (XSS) stocké dans l'application iOS URVE Smart Office, avec des détails CVE, une analyse d'impact et des conseils de correction pour les évaluations de sécurité mobile. | Kitploit
Outils/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
Sécurité iOSAnalyse des VulnérabilitésExploitation d'Applications WebSécurité MobileArticles et RechercheApprentissage et Éducation
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

Preuve de concept d'une vulnérabilité de cross-site scripting (XSS) stocké dans l'application iOS URVE Smart Office, avec des détails CVE, une analyse d'impact et des conseils de correction pour les évaluations de sécurité mobile.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
3il y a 7 moisPas encore vérifié
Partager

URVE Smart Office iOS — XSS stocké via le champ HTML d'une tuile (PoC)

Ce dépôt documente une preuve de concept (PoC) pour une vulnérabilité de cross-site scripting stocké (XSS) affectant l'application mobile iOS de URVE Smart Office.

En raison d'une validation d'entrée insuffisante, du code JavaScript contrôlé par un attaquant peut être injecté dans le champ HTML d'une tuile. La charge utile est stockée puis exécutée ultérieurement lorsque le contenu affecté est livré aux clients mobiles et rendu sur les appareils iOS.

⚠️ AVERTISSEMENT JURIDIQUE
L'utilisation de cette PoC pour attaquer des cibles sans consentement mutuel préalable est illégale.
Il est de la responsabilité de l'utilisateur final de se conformer à toutes les lois locales, étatiques et fédérales applicables.
Les auteurs et contributeurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés.


Détails CVE

  • Identifiant CVE : CVE-2025-XXXX
  • Type de vulnérabilité : Cross-Site Scripting stocké (XSS)
  • Gravité : Élevée
  • Score CVSS (estimé) : 7.1 (Élevé)
    • Vecteur : CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • Produit concerné : URVE Smart Office – App iOS
  • Version concernée : 1.1.22
  • Fournisseur : https://smartoffice.expert/
  • Découvert par : Georg Ph. E. Heise / Lufthansa Industry Solutions
  • Année : 2025

  • Description technique

    Lors d'une évaluation de sécurité, un code JavaScript arbitraire a pu être injecté dans le champ HTML d'une tuile au sein de l'interface de gestion URVE Smart Office.

    L'application ne parvient pas à valider et assainir correctement les entrées utilisateur avant de stocker et de distribuer le contenu de la tuile aux clients mobiles. Par conséquent :

    • La charge utile malveillante est stockée côté serveur
    • La tuile peut être mise en ligne par un utilisateur privilégié
    • Le contenu est ensuite poussé vers les appareils iOS
    • Le JavaScript injecté est exécuté lors du rendu de la tuile

    Ce comportement a été confirmé à l'aide de charges utiles JavaScript bénignes sous forme de boîtes d'alerte.

    Les points d'injection identifiés ne sont pas exhaustifs.
    Tous les champs de saisie disponibles n'ont pas été testés, et d'autres vecteurs affectés peuvent exister.


    Preuve de concept (PoC)

    L'image suivante illustre le flux d'exploitation :

    • Un utilisateur de niveau gestionnaire crée une tuile contenant du HTML/JavaScript malveillant
    • La tuile est mise en ligne et distribuée aux clients mobiles
    • Lorsque la tuile est rendue sur un appareil iOS, le JavaScript injecté s'exécute

    Exécution XSS stocké sur client iOS

    Remarque :
    Ce dépôt omet intentionnellement les étapes d'exploitation opérationnelles complètes et les détails de la charge utile afin d'éviter toute utilisation abusive. La PoC est fournie uniquement à des fins de documentation et de remédiation.


    Impact

    Une exploitation réussie peut permettre à un attaquant de :

    • Exécuter du JavaScript arbitraire dans le contexte web de l'application mobile
    • Abuser des relations de confiance entre le backend et les clients mobiles
    • Cibler tous les utilisateurs recevant la tuile concernée
    • Effectuer des attaques d'ingénierie sociale ou de phishing via des éléments d'interface de confiance

    Chronologie

    DateÉvénement
    2025-XX-XXVulnérabilité découverte
    2025-XXFournisseur notifié
    NAFournisseur a accusé réception
    NACorrectif publié
    2026-01-15Divulgation publique

    Utilisation

    Ce dépôt ne contient pas de code d'exploitation.

    La PoC est fournie pour :

    • Validation de vulnérabilité
    • Évaluation de la sécurité des applications mobiles
    • Tests défensifs et support de remédiation
    • Sensibilisation et documentation à la sécurité

    Avis juridique et éthique

    N'utilisez PAS ces informations pour tester des systèmes sans autorisation explicite.
    Les tests de sécurité non autorisés sont illégaux et peuvent entraîner des sanctions civiles ou pénales.


    Références

    • https://cwe.mitre.org/data/definitions/79.html
    • https://owasp.org/www-community/attacks/xss/
    • https://owasp.org/www-project-mobile-top-10/
    • https://cve.mitre.org/
    • https://www.cvedetails.com/

    © 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

    Télécharger l’outil