
Prova de conceito para uma vulnerabilidade de cross-site scripting armazenado (XSS) no aplicativo iOS URVE Smart Office, com detalhes de CVE, análise de impacto e orientações de remediação para avaliações de segurança móvel.
Este repositório documenta uma prova de conceito (PoC) para uma vulnerabilidade de cross-site scripting armazenado (XSS) que afeta o aplicativo móvel iOS do URVE Smart Office.
Devido à validação de entrada insuficientemente implementada, JavaScript controlado pelo atacante pode ser injetado no campo HTML de um tile. O payload é armazenado e posteriormente executado quando o conteúdo afetado é entregue aos clientes móveis e renderizado em dispositivos iOS.
⚠️ AVISO LEGAL
O uso desta PoC para atacar alvos sem consentimento mútuo prévio é ilegal.
É de responsabilidade do usuário final cumprir todas as leis locais, estaduais e federais aplicáveis.
O(s) autor(es) e contribuidor(es) não são responsáveis por qualquer uso indevido ou dano causado.
Durante uma avaliação de segurança, código JavaScript arbitrário pôde ser injetado no campo HTML de um tile na interface de gerenciamento do URVE Smart Office.
O aplicativo não valida e sanitiza adequadamente a entrada fornecida pelo usuário antes de armazenar e distribuir o conteúdo do tile para clientes móveis. Como resultado:
Este comportamento foi confirmado usando payloads benignos de alerta JavaScript.
Os pontos de injeção identificados não são exaustivos.
Nem todos os campos de entrada disponíveis foram testados, e vetores afetados adicionais podem existir.
A imagem a seguir demonstra o fluxo de exploração:

Nota:
Este repositório omite intencionalmente etapas completas de exploração operacional e detalhes de payload para evitar uso indevido. A PoC é fornecida exclusivamente para fins de documentação e remediação.
A exploração bem-sucedida pode permitir que um atacante:
| Data | Evento |
|---|---|
| 2025-XX-XX | Vulnerabilidade descoberta |
| 2025-XX | Fornecedor notificado |
| NA | Fornecedor reconheceu |
Este repositório não contém código de exploração.
A PoC é fornecida para:
NÃO use esta informação para testar sistemas sem autorização explícita.
Testes de segurança não autorizados são ilegais e podem resultar em penalidades civis ou criminais.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions
| NA |
| Patch lançado |
| 2026-01-15 | Divulgação pública |