Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App — Prova de conceito para uma vulnerabilidade de cross-site scripting armazenado (XSS) no aplicativo iOS URVE Smart Office, com detalhes de CVE, análise de impacto e orientações de remediação para avaliações de segurança móvel. | Kitploit
Ferramentas/GitHubGitHub/gpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app
Segurança iOSAnálise de VulnerabilidadesExploração de Aplicações WebSegurança MóvelPapers e PesquisaAprendizado e Educação
GitHubgpheheise/cve-2025-70600---urve-smart-office---stored-xss-in-ios-app

CVE-2025-70600---Urve-Smart-Office---Stored-XSS-in-iOS-App

Prova de conceito para uma vulnerabilidade de cross-site scripting armazenado (XSS) no aplicativo iOS URVE Smart Office, com detalhes de CVE, análise de impacto e orientações de remediação para avaliações de segurança móvel.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 6 mesesAinda não revisado

URVE Smart Office iOS — XSS Armazenado via Campo HTML de Tile (PoC)

Este repositório documenta uma prova de conceito (PoC) para uma vulnerabilidade de cross-site scripting armazenado (XSS) que afeta o aplicativo móvel iOS do URVE Smart Office.

Devido à validação de entrada insuficientemente implementada, JavaScript controlado pelo atacante pode ser injetado no campo HTML de um tile. O payload é armazenado e posteriormente executado quando o conteúdo afetado é entregue aos clientes móveis e renderizado em dispositivos iOS.

⚠️ AVISO LEGAL
O uso desta PoC para atacar alvos sem consentimento mútuo prévio é ilegal.
É de responsabilidade do usuário final cumprir todas as leis locais, estaduais e federais aplicáveis.
O(s) autor(es) e contribuidor(es) não são responsáveis por qualquer uso indevido ou dano causado.


Detalhes do CVE

  • ID CVE: CVE-2025-XXXX
  • Tipo de Vulnerabilidade: Cross-Site Scripting Armazenado (XSS)
  • Severidade: Alta
  • Pontuação CVSS (Estimada): 7.1 (Alta)
    • Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
  • Produto Afetado: URVE Smart Office – Aplicativo iOS
  • Versão Afetada: 1.1.22
  • Fornecedor: https://smartoffice.expert/
  • Descoberto por: Georg Ph. E. Heise / Lufthansa Industry Solutions
  • Ano: 2025

Descrição Técnica

Durante uma avaliação de segurança, código JavaScript arbitrário pôde ser injetado no campo HTML de um tile na interface de gerenciamento do URVE Smart Office.

O aplicativo não valida e sanitiza adequadamente a entrada fornecida pelo usuário antes de armazenar e distribuir o conteúdo do tile para clientes móveis. Como resultado:

  • O payload malicioso é armazenado no lado do servidor
  • O tile pode ser definido como online por um usuário privilegiado
  • O conteúdo é subsequentemente enviado para dispositivos iOS
  • O JavaScript injetado é executado quando o tile é renderizado

Este comportamento foi confirmado usando payloads benignos de alerta JavaScript.

Os pontos de injeção identificados não são exaustivos.
Nem todos os campos de entrada disponíveis foram testados, e vetores afetados adicionais podem existir.


Prova de Conceito (PoC)

A imagem a seguir demonstra o fluxo de exploração:

  • Um usuário de nível de gerente cria um tile contendo HTML/JavaScript malicioso
  • O tile é definido como online e distribuído para clientes móveis
  • Quando o tile é renderizado em um dispositivo iOS, o JavaScript injetado é executado

Stored XSS execution on iOS client

Nota:
Este repositório omite intencionalmente etapas completas de exploração operacional e detalhes de payload para evitar uso indevido. A PoC é fornecida exclusivamente para fins de documentação e remediação.


Impacto

A exploração bem-sucedida pode permitir que um atacante:

  • Execute JavaScript arbitrário no contexto web do aplicativo móvel
  • Abuse de relações de confiança entre backend e clientes móveis
  • Visa todos os usuários que recebem o tile afetado
  • Realize ataques de engenharia social ou phishing por meio de elementos confiáveis da interface do usuário

Linha do Tempo

DataEvento
2025-XX-XXVulnerabilidade descoberta
2025-XXFornecedor notificado
NAFornecedor reconheceu

Uso

Este repositório não contém código de exploração.

A PoC é fornecida para:

  • Validação de vulnerabilidade
  • Avaliação de segurança de aplicativos móveis
  • Testes defensivos e suporte à remediação
  • Conscientização de segurança e documentação

Aviso Legal e Ético

NÃO use esta informação para testar sistemas sem autorização explícita.
Testes de segurança não autorizados são ilegais e podem resultar em penalidades civis ou criminais.


Referências

  • https://cwe.mitre.org/data/definitions/79.html
  • https://owasp.org/www-community/attacks/xss/
  • https://owasp.org/www-project-mobile-top-10/
  • https://cve.mitre.org/
  • https://www.cvedetails.com/

© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions

Baixar ferramenta
NA
Patch lançado
2026-01-15Divulgação pública