
استغلال ثغرة البرمجة النصية عبر المواقع (XSS) في Advanced REST Client v.17.0.9
نوع الثغرة: البرمجة النصية عبر المواقع (XSS)
المنتج: تطبيق Advanced REST Client لسطح المكتب
الإصدار المعرض للخطر: 17.0.9
بائع المنتج(ات): https://www.advancedrestclient.com/
تسمح ثغرة البرمجة النصية عبر المواقع (XSS) في Advanced REST Client الإصدار 17.0.9 لمهاجم عن بُعد بتنفيذ تعليمات برمجية عشوائية والحصول على معلومات حساسة. ويمكن تحقيق ذلك من خلال استغلال سكربت مُعدّ بعناية داخل معامل 'edit details' في وظيفة New Project.
تنشأ هذه الثغرة عندما يقوم المهاجم بتخزين 'XSS script' بشكل ضار في وصف المشروع (بتنسيق Markdown)، ويشارك المشروع مع الضحية، ثم يشغّل المشروع المشترك على جهاز الضحية باستخدام تطبيق ARC App.



<!--Used 'XSS script' for information leakage-->
<!--Another 'XSS script' for phishing-->
إذا نفّذ الضحية مشروعًا يتضمن حمولات ضارة يشاركها المهاجم، فذلك خطير لأن الضحية لا يمكنه ملاحظة الحمولة فورًا.
على سبيل المثال، يمكن استخدام هذه الثغرة لسرقة معلومات حساسة أو تنفيذ سلوك ضار من خلال قراءة عنوان URL الخاص بمتصفح المستخدم.
يمكنك أيضًا تنفيذ هجمات تصيّد من خلال إعادة توجيه المستخدمين إلى مواقع أخرى. كن حذرًا إذا تم استغلال ثغرة XSS في هجوم تصيّد، فقد يؤدي ذلك إلى كشف خارجي للمعلومات الحساسة.