
Questo repository documenta una prova di concetto (PoC) per una vulnerabilità di cross-site scripting memorizzato (XSS) che interessa l'applicazione mobile iOS di URVE Smart Office.
A causa di una validazione dell'input implementata in modo insufficiente, JavaScript controllato dall'attaccante può essere iniettato nel campo HTML di un tile. Il payload viene memorizzato e successivamente eseguito quando il contenuto interessato viene consegnato ai client mobili e renderizzato su dispositivi iOS.
⚠️ AVVISO LEGALE
L'utilizzo di questa PoC per attaccare target senza previo consenso reciproco è illegale.
È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili.
Gli autori e i contributori non sono responsabili di eventuali usi impropri o danni causati.
Durante una valutazione di sicurezza, è stato possibile iniettare codice JavaScript arbitrario nel campo HTML di un tile all'interno dell'interfaccia di gestione di URVE Smart Office.
L'applicazione non riesce a validare e sanificare correttamente l'input fornito dall'utente prima di memorizzare e distribuire il contenuto del tile ai client mobili. Di conseguenza:
Questo comportamento è stato confermato utilizzando payload benigni di avviso JavaScript.
I punti di iniezione identificati non sono esaustivi.
Non tutti i campi di input disponibili sono stati testati e potrebbero esistere ulteriori vettori interessati.
L'immagine seguente dimostra il flusso di sfruttamento:

Nota:
Questo repository omette intenzionalmente i passaggi operativi completi di sfruttamento e i dettagli del payload per prevenirne l'uso improprio. La PoC è fornita esclusivamente a scopo di documentazione e bonifica.
Uno sfruttamento riuscito potrebbe consentire a un attaccante di:
| Data | Evento |
|---|---|
| 2025-XX-XX | Vulnerabilità scoperta |
| 2025-XX | Fornitore informato |
| NA | Fornitore ha confermato |
Questo repository non contiene codice di exploit.
La PoC è fornita per:
NON utilizzare queste informazioni per testare sistemi senza esplicita autorizzazione.
I test di sicurezza non autorizzati sono illegali e possono comportare sanzioni civili o penali.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions
| NA |
| Patch rilasciata |
| 2026-01-15 | Divulgazione pubblica |