An issue was discovered in the Readdle Documents app before 6.9.7 for iOS. The application's file-transfer web server improperly displays directory names, leading to Stored XSS, which may be used to steal a user's data. This requires user interaction because there is no known direct way for an attacker to create a crafted directory name on a victim's device. However, a crafted directory name can occur if a victim extracts a ZIP archive that was provided by an attacker.
Se detectó un problema en la aplicación Readdle Documents versiones anteriores a 6.9.7 para iOS. El servidor web de transferencia de archivos de aplicación muestra inapropiadamente los nombres de directorio, conllevando a un ataque de tipo XSS Almacenado, que puede ser usado para robar los datos del usuario. Esto requiere la interacción del usuario porque no existe una forma directa conocida para un atacante crear un nombre de directorio diseñado en el dispositivo de la víctima. Sin embargo, puede presentarse un nombre de directorio diseñado si una víctima extrae un archivo ZIP que fue proporcionado por un atacante.