
URVE Smart Office iOSアプリにおける保存型クロスサイトスクリプティング(XSS)脆弱性の実証コード。CVE詳細、影響分析、モバイルセキュリティ評価のための修復ガイダンスを含む。
このリポジトリは、URVE Smart OfficeのiOSモバイルアプリケーションに影響を与えるStored Cross-Site Scripting(XSS)脆弱性の概念実証(PoC) を文書化しています。
入力バリデーションの不備により、攻撃者が制御可能なJavaScriptがタイルのHTMLフィールドに注入される可能性があります。ペイロードは保存され、後に影響を受けるコンテンツがモバイルクライアントに配信されiOS端末上でレンダリングされる際に実行されます。
⚠️ 法的免責事項
本PoCを事前の相互同意なしに標的への攻撃に使用することは違法です。
エンドユーザーは、適用されるすべての地域、州、連邦法を遵守する責任を負います。
著作者および貢献者は、誤用または損害に対する一切の責任を負いません。
セキュリティ評価中に、URVE Smart Office管理インターフェース内のタイルのHTMLフィールドに任意のJavaScriptコードを注入できることが判明しました。
アプリケーションは、ユーザーが入力した入力を適切に検証・サニタイズせずに保存・配信するため、以下の結果が生じます:
この動作は、無害なJavaScriptアラートペイロードを用いて確認されました。
特定された注入ポイントは網羅的ではありません。
すべての入力フィールドがテストされたわけではなく、追加の影響を受けるベクターが存在する可能性があります。
以下の画像は悪用フローを示しています:

注記:
このリポジトリは、悪用を防ぐために完全な運用上の悪用手順やペイロードの詳細を意図的に省略しています。PoCは文書化および修復目的でのみ提供されています。
悪用に成功すると、攻撃者は以下を実行できる可能性があります:
| 日付 | イベント |
|---|---|
| 2025-XX-XX | 脆弱性を発見 |
| 2025-XX | ベンダーに通知 |
| NA | ベンダーが確認 |
| NA | パッチリリース |
| 2026-01-15 | 公開開示 |
このリポジトリにはエクスプロイトコードは含まれていません。
PoCは以下を目的として提供されています:
明示的な許可なしにこの情報を使用してシステムをテストしないでください。
無許可のセキュリティテストは違法であり、民事上または刑事上の罰則が科される可能性があります。
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions