此仓库记录了一个概念验证(PoC),针对影响URVE Smart Office的iOS移动应用的存储型跨站脚本(XSS)漏洞。
由于输入验证实现不足,攻击者控制的JavaScript可以被注入到磁贴的HTML字段中。有效载荷被存储,并在受影响内容传递至移动客户端并在iOS设备上渲染时执行。
⚠️ 法律免责声明
未经双方事先同意,使用此PoC攻击目标是违法的。
最终用户有责任遵守所有适用的地方、州和联邦法律。
作者和贡献者对任何滥用或造成的损害不承担责任。
在一次安全评估中,可以将任意JavaScript代码注入到URVE Smart Office管理界面中磁贴的HTML字段。
该应用在存储和将磁贴内容分发到移动客户端之前,未能正确验证和清理用户提供的输入。其结果是:
此行为已通过良性的JavaScript弹窗有效载荷得到确认。
已识别的注入点并非详尽无遗。
并非所有可用的输入字段都经过测试,可能存在其他受影响的向量。
下图展示了利用流程:

注意:
此仓库有意省略完整的操作利用步骤和有效载荷细节,以防止滥用。PoC仅用于文档记录和修复目的。
成功利用可能允许攻击者:
| 日期 | 事件 |
|---|---|
| 2025-XX-XX | 发现漏洞 |
| 2025-XX | 通知供应商 |
| NA | 供应商确认 |
| NA | 发布补丁 |
| 2026-01-15 | 公开披露 |
此仓库不包含利用代码。
PoC提供用于:
切勿未经明确授权使用此信息测试系统。
未经授权的安全测试是违法的,可能导致民事或刑事处罚。
© 2026 Georg Ph. E. Heise / Lufthansa Industry Solutions