
Доказательство концепции хранимой межсайтовой атаки (XSS) в приложении URVE Smart Office для iOS, с деталями CVE, анализом воздействия и рекомендациями по устранению для оценки безопасности мобильных устройств.
Этот репозиторий содержит доказательство концепции (PoC) для хранимой межсайтовой уязвимости (XSS), затрагивающей iOS-приложение URVE Smart Office.
Из-за недостаточной проверки входных данных злоумышленник может внедрить JavaScript в HTML-поле плитки. Вредоносная нагрузка сохраняется и впоследствии выполняется при доставке затронутого контента на мобильные клиенты и отображении на iOS-устройствах.
⚠️ ПРАВОВОЕ УВЕДОМЛЕНИЕ
Использование данного PoC для атак на цели без предварительного взаимного согласия незаконно.
Пользователь несёт ответственность за соблюдение всех применимых местных, государственных и федеральных законов.
Автор(ы) и участники не несут ответственности за любое неправомерное использование или причинённый ущерб.
В ходе оценки безопасности было обнаружено, что произвольный JavaScript-код может быть внедрён в HTML-поле плитки в интерфейсе управления URVE Smart Office.
Приложение не выполняет надлежащую проверку и очистку вводимых пользователем данных перед сохранением и распространением содержимого плитки на мобильные клиенты. В результате:
Это поведение было подтверждено с использованием безвредных JavaScript-нагрузок типа alert.
Выявленные точки внедрения не являются исчерпывающими.
Не все доступные поля ввода были протестированы, и могут существовать дополнительные затронутые векторы.
Следующее изображение демонстрирует ход эксплуатации:

Примечание:
Данный репозиторий намеренно опускает полные этапы эксплуатации и детали нагрузки для предотвращения неправомерного использования. PoC предоставляется исключительно в целях документирования и устранения уязвимости.
Успешная эксплуатация может позволить атакующему:
| Дата | Событие |
|---|---|
| 2025-XX-XX | Уязвимость обнаружена |
| 2025-XX | Уведомление поставщика |
| NA | Поставщик подтвердил |
| NA | Выпущено исправление |
| 2026-01-15 | Публичное раскрытие |
Этот репозиторий не содержит эксплойт-кода.
PoC предоставляется для:
НЕ используйте эту информацию для тестирования систем без явного разрешения. Несанкционированное тестирование безопасности незаконно и может привести к гражданской или уголовной ответственности.
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions