Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App — Proof-of-concept per una vulnerabilità di cross-site scripting (XSS) memorizzato nell'app iOS URVE Smart Office, con dettagli CVE, analisi dell'impatto e indicazioni di rimedio per valutazioni di sicurezza mobile. | Kitploit
Strumenti/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
Sicurezza iOSAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza MobilePaper e RicercaApprendimento e Formazione
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

Proof-of-concept per una vulnerabilità di cross-site scripting (XSS) memorizzato nell'app iOS URVE Smart Office, con dettagli CVE, analisi dell'impatto e indicazioni di rimedio per valutazioni di sicurezza mobile.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
37 mesi faNon ancora revisionato
Condividi

URVE Smart Office iOS — XSS memorizzato tramite campo HTML del tile (PoC)

Questo repository documenta una prova di concetto (PoC) per una vulnerabilità di cross-site scripting memorizzato (XSS) che interessa l'applicazione mobile iOS di URVE Smart Office.

A causa di una validazione dell'input implementata in modo insufficiente, JavaScript controllato dall'attaccante può essere iniettato nel campo HTML di un tile. Il payload viene memorizzato e successivamente eseguito quando il contenuto interessato viene consegnato ai client mobili e renderizzato su dispositivi iOS.

⚠️ AVVISO LEGALE
L'utilizzo di questa PoC per attaccare target senza previo consenso reciproco è illegale.
È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili.
Gli autori e i contributori non sono responsabili di eventuali usi impropri o danni causati.


Dettagli CVE

  • ID CVE: CVE-2025-XXXX
  • Tipo di vulnerabilità: Cross-Site Scripting Memorizzato (XSS)
  • Gravità: Alta
  • Punteggio CVSS (stimato): 7.1 (Alta)
    • Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • Prodotto interessato: URVE Smart Office – App iOS
  • Versione interessata: 1.1.22
  • Fornitore: https://smartoffice.expert/
  • Scoperto da: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • Anno: 2025

  • Descrizione tecnica

    Durante una valutazione di sicurezza, è stato possibile iniettare codice JavaScript arbitrario nel campo HTML di un tile all'interno dell'interfaccia di gestione di URVE Smart Office.

    L'applicazione non riesce a validare e sanificare correttamente l'input fornito dall'utente prima di memorizzare e distribuire il contenuto del tile ai client mobili. Di conseguenza:

    • Il payload dannoso viene memorizzato lato server
    • Il tile può essere impostato online da un utente privilegiato
    • Il contenuto viene successivamente inviato ai dispositivi iOS
    • Il JavaScript iniettato viene eseguito quando il tile viene renderizzato

    Questo comportamento è stato confermato utilizzando payload benigni di avviso JavaScript.

    I punti di iniezione identificati non sono esaustivi.
    Non tutti i campi di input disponibili sono stati testati e potrebbero esistere ulteriori vettori interessati.


    Prova di concetto (PoC)

    L'immagine seguente dimostra il flusso di sfruttamento:

    • Un utente con ruolo di manager crea un tile contenente HTML/JavaScript dannoso
    • Il tile viene impostato su online e distribuito ai client mobili
    • Quando il tile viene renderizzato su un dispositivo iOS, il JavaScript iniettato viene eseguito

    Esecuzione di XSS memorizzato sul client iOS

    Nota:
    Questo repository omette intenzionalmente i passaggi operativi completi di sfruttamento e i dettagli del payload per prevenirne l'uso improprio. La PoC è fornita esclusivamente a scopo di documentazione e bonifica.


    Impatto

    Uno sfruttamento riuscito potrebbe consentire a un attaccante di:

    • Eseguire JavaScript arbitrario nel contesto web dell'app mobile
    • Abusare dei rapporti di fiducia tra backend e client mobili
    • Colpire tutti gli utenti che ricevono il tile interessato
    • Eseguire attacchi di ingegneria sociale o phishing tramite elementi dell'interfaccia utente attendibili

    Cronologia

    DataEvento
    2025-XX-XXVulnerabilità scoperta
    2025-XXFornitore informato
    NAFornitore ha confermato
    NAPatch rilasciata
    2026-01-15Divulgazione pubblica

    Utilizzo

    Questo repository non contiene codice di exploit.

    La PoC è fornita per:

    • Validazione delle vulnerabilità
    • Valutazione della sicurezza delle applicazioni mobili
    • Test difensivi e supporto alla bonifica
    • Consapevolezza e documentazione della sicurezza

    Avviso legale ed etico

    NON utilizzare queste informazioni per testare sistemi senza esplicita autorizzazione.
    I test di sicurezza non autorizzati sono illegali e possono comportare sanzioni civili o penali.


    Riferimenti

    • https://cwe.mitre.org/data/definitions/79.html
    • https://owasp.org/www-community/attacks/xss/
    • https://owasp.org/www-project-mobile-top-10/
    • https://cve.mitre.org/
    • https://www.cvedetails.com/

    © 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

    Scarica lo strumento