Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App | Kitploit
Strumenti/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
Sicurezza iOSAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza MobilePaper e RicercaApprendimento e Formazione
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
6 mesi faNon ancora revisionato

URVE Smart Office iOS — XSS memorizzato tramite campo HTML del tile (PoC)

Questo repository documenta una prova di concetto (PoC) per una vulnerabilità di cross-site scripting memorizzato (XSS) che interessa l'applicazione mobile iOS di URVE Smart Office.

A causa di una validazione dell'input implementata in modo insufficiente, JavaScript controllato dall'attaccante può essere iniettato nel campo HTML di un tile. Il payload viene memorizzato e successivamente eseguito quando il contenuto interessato viene consegnato ai client mobili e renderizzato su dispositivi iOS.

⚠️ AVVISO LEGALE
L'utilizzo di questa PoC per attaccare target senza previo consenso reciproco è illegale.
È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili.
Gli autori e i contributori non sono responsabili di eventuali usi impropri o danni causati.


Dettagli CVE

  • ID CVE: CVE-2025-XXXX
  • Tipo di vulnerabilità: Cross-Site Scripting Memorizzato (XSS)
  • Gravità: Alta
  • Punteggio CVSS (stimato): 7.1 (Alta)
    • Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • Prodotto interessato: URVE Smart Office – App iOS
  • Versione interessata: 1.1.22
  • Fornitore: https://smartoffice.expert/
  • Scoperto da: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • Anno: 2025

Descrizione tecnica

Durante una valutazione di sicurezza, è stato possibile iniettare codice JavaScript arbitrario nel campo HTML di un tile all'interno dell'interfaccia di gestione di URVE Smart Office.

L'applicazione non riesce a validare e sanificare correttamente l'input fornito dall'utente prima di memorizzare e distribuire il contenuto del tile ai client mobili. Di conseguenza:

  • Il payload dannoso viene memorizzato lato server
  • Il tile può essere impostato online da un utente privilegiato
  • Il contenuto viene successivamente inviato ai dispositivi iOS
  • Il JavaScript iniettato viene eseguito quando il tile viene renderizzato

Questo comportamento è stato confermato utilizzando payload benigni di avviso JavaScript.

I punti di iniezione identificati non sono esaustivi.
Non tutti i campi di input disponibili sono stati testati e potrebbero esistere ulteriori vettori interessati.


Prova di concetto (PoC)

L'immagine seguente dimostra il flusso di sfruttamento:

  • Un utente con ruolo di manager crea un tile contenente HTML/JavaScript dannoso
  • Il tile viene impostato su online e distribuito ai client mobili
  • Quando il tile viene renderizzato su un dispositivo iOS, il JavaScript iniettato viene eseguito

Esecuzione di XSS memorizzato sul client iOS

Nota:
Questo repository omette intenzionalmente i passaggi operativi completi di sfruttamento e i dettagli del payload per prevenirne l'uso improprio. La PoC è fornita esclusivamente a scopo di documentazione e bonifica.


Impatto

Uno sfruttamento riuscito potrebbe consentire a un attaccante di:

  • Eseguire JavaScript arbitrario nel contesto web dell'app mobile
  • Abusare dei rapporti di fiducia tra backend e client mobili
  • Colpire tutti gli utenti che ricevono il tile interessato
  • Eseguire attacchi di ingegneria sociale o phishing tramite elementi dell'interfaccia utente attendibili

Cronologia

DataEvento
2025-XX-XXVulnerabilità scoperta
2025-XXFornitore informato
NAFornitore ha confermato

Utilizzo

Questo repository non contiene codice di exploit.

La PoC è fornita per:

  • Validazione delle vulnerabilità
  • Valutazione della sicurezza delle applicazioni mobili
  • Test difensivi e supporto alla bonifica
  • Consapevolezza e documentazione della sicurezza

Avviso legale ed etico

NON utilizzare queste informazioni per testare sistemi senza esplicita autorizzazione.
I test di sicurezza non autorizzati sono illegali e possono comportare sanzioni civili o penali.


Riferimenti

  • https://cwe.mitre.org/data/definitions/79.html
  • https://owasp.org/www-community/attacks/xss/
  • https://owasp.org/www-project-mobile-top-10/
  • https://cve.mitre.org/
  • https://www.cvedetails.com/

© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

Scarica lo strumento
NA
Patch rilasciata
2026-01-15Divulgazione pubblica