Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App — URVE Smart Office iOS ऐप में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें CVE विवरण, प्रभाव विश्लेषण, और मोबाइल सुरक्षा मूल्यांकनों के लिए उपचार मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
आईओएस सुरक्षाभेद्यता विश्लेषणवेब एप्लिकेशन शोषणमोबाइल सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

URVE Smart Office iOS ऐप में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें CVE विवरण, प्रभाव विश्लेषण, और मोबाइल सुरक्षा मूल्यांकनों के लिए उपचार मार्गदर्शन शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
37 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

URVE Smart Office iOS — टाइल HTML फ़ील्ड के माध्यम से संग्रहीत XSS (PoC)

यह रिपॉजिटरी URVE Smart Office के iOS मोबाइल एप्लिकेशन को प्रभावित करने वाली संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) का दस्तावेजीकरण करती है।

अपर्याप्त रूप से लागू इनपुट सत्यापन के कारण, हमलावर-नियंत्रित जावास्क्रिप्ट को टाइल के HTML फ़ील्ड में इंजेक्ट किया जा सकता है। पेलोड संग्रहीत हो जाता है और बाद में तब निष्पादित होता है जब प्रभावित सामग्री मोबाइल क्लाइंट को वितरित की जाती है और iOS उपकरणों पर प्रस्तुत की जाती है।

⚠️ कानूनी अस्वीकरण
इस PoC का उपयोग पूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए अवैध है।
सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है।
लेखक और योगदानकर्ता किसी भी दुरुपयोग या हुई क्षति के लिए जिम्मेदार नहीं हैं।


CVE विवरण

  • CVE आईडी: CVE-2025-XXXX
  • भेद्यता प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • गंभीरता: उच्च
  • CVSS स्कोर (अनुमानित): 7.1 (उच्च)
    • वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • प्रभावित उत्पाद: URVE Smart Office – iOS ऐप
  • प्रभावित संस्करण: 1.1.22
  • विक्रेता: https://smartoffice.expert/
  • द्वारा खोजा गया: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • वर्ष: 2025

तकनीकी विवरण

एक सुरक्षा मूल्यांकन के दौरान, URVE Smart Office प्रबंधन इंटरफ़ेस में टाइल के HTML फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट किया जा सकता है।

एप्लिकेशन टाइल सामग्री को संग्रहीत करने और मोबाइल क्लाइंट को वितरित करने से पहले उपयोगकर्ता द्वारा प्रदत्त इनपुट को ठीक से मान्य और स्वच्छ करने में विफल रहता है। परिणामस्वरूप:

  • दुर्भावनापूर्ण पेलोड सर्वर-साइड संग्रहीत होता है
  • टाइल को एक विशेषाधिकार प्राप्त उपयोगकर्ता द्वारा ऑनलाइन सेट किया जा सकता है
  • सामग्री बाद में iOS उपकरणों पर धकेल दी जाती है
  • इंजेक्टेड जावास्क्रिप्ट टाइल प्रस्तुत होने पर निष्पादित होती है

इस व्यवहार की पुष्टि सौम्य जावास्क्रिप्ट अलर्ट पेलोड का उपयोग करके की गई।

पहचाने गए इंजेक्शन बिंदु संपूर्ण नहीं हैं।
सभी उपलब्ध इनपुट फ़ील्ड का परीक्षण नहीं किया गया, और अतिरिक्त प्रभावित वैक्टर मौजूद हो सकते हैं।


प्रूफ ऑफ कॉन्सेप्ट (PoC)

निम्नलिखित छवि शोषण प्रवाह को प्रदर्शित करती है:

  • एक प्रबंधक-स्तरीय उपयोगकर्ता दुर्भावनापूर्ण HTML/JavaScript वाली एक टाइल बनाता है
  • टाइल को ऑनलाइन सेट किया जाता है और मोबाइल क्लाइंट को वितरित किया जाता है
  • जब टाइल iOS डिवाइस पर प्रस्तुत की जाती है, तो इंजेक्टेड जावास्क्रिप्ट निष्पादित होती है

iOS क्लाइंट पर संग्रहीत XSS निष्पादन

नोट:
इस रिपॉजिटरी में दुरुपयोग को रोकने के लिए जानबूझकर पूर्ण परिचालन शोषण चरणों और पेलोड विवरणों को छोड़ दिया गया है। PoC केवल दस्तावेज़ीकरण और सुधार उद्देश्यों के लिए प्रदान किया गया है।


प्रभाव

सफल शोषण एक हमलावर को अनुमति दे सकता है:

  • मोबाइल ऐप के वेब संदर्भ में मनमाना जावास्क्रिप्ट निष्पादित करना
  • बैकएंड और मोबाइल क्लाइंट के बीच विश्वास संबंधों का दुरुपयोग करना
  • प्रभावित टाइल प्राप्त करने वाले सभी उपयोगकर्ताओं को लक्षित करना
  • विश्वसनीय UI तत्वों के माध्यम से सोशल इंजीनियरिंग या फ़िशिंग हमले करना

समयरेखा

DateEvent
2025-XX-XXभेद्यता की खोज
2025-XXविक्रेता को सूचित किया गया
NAविक्रेता ने स्वीकार किया
NAपैच जारी किया गया
2026-01-15सार्वजनिक प्रकटीकरण

उपयोग

इस रिपॉजिटरी में एक्सप्लॉइट कोड नहीं है।

PoC निम्नलिखित के लिए प्रदान किया गया है:

  • भेद्यता सत्यापन
  • मोबाइल एप्लिकेशन सुरक्षा मूल्यांकन
  • रक्षात्मक परीक्षण और सुधार समर्थन
  • सुरक्षा जागरूकता और दस्तावेज़ीकरण

कानूनी और नैतिक सूचना

न करें बिना स्पष्ट प्राधिकरण के सिस्टम का परीक्षण करने के लिए इस जानकारी का उपयोग।
अनधिकृत सुरक्षा परीक्षण अवैध है और इसके परिणामस्वरूप सिविल या आपराधिक दंड हो सकते हैं।


संदर्भ

  • https://cwe.mitre.org/data/definitions/79.html
  • https://owasp.org/www-community/attacks/xss/
  • https://owasp.org/www-project-mobile-top-10/
  • https://cve.mitre.org/
  • https://www.cvedetails.com/

© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

टूल डाउनलोड करें