
Sicherheitslücke für Cross-Site Scripting in Advanced REST Client v.17.0.9 Exploit
Schwachstellentyp: Cross Site Scripting (XSS)
Produkt: Advanced REST Client Desktop-Anwendung
Verwundbare Version: 17.0.9
Hersteller des Produkts/der Produkte: https://www.advancedrestclient.com/
Cross-Site Scripting (XSS) Schwachstelle in Advanced REST Client v.17.0.9 erlaubt es einem entfernten Angreifer, beliebigen Code auszuführen und sensible Informationen zu erlangen.
Dies kann erreicht werden, indem ein manipuliertes Skript im Parameter 'edit details' der Funktion 'New Project' ausgenutzt wird.
Diese Schwachstelle tritt auf, wenn ein Angreifer bösartig ein 'XSS'-Skript in der Projektbeschreibung (Markdown-Format) speichert, das Projekt mit dem Opfer teilt und dann das geteilte Projekt auf dem PC des Opfers mit der ARC App ausführt.



<!--Used 'XSS script' for information leakage-->
<!--Another 'XSS script' for phishing-->
Wenn das Opfer ein Projekt ausführt, das vom Angreifer geteilte schädliche Payloads enthält, ist dies gefährlich, da das Opfer die Payload nicht sofort bemerken kann.
Beispielsweise kann diese Schwachstelle dazu verwendet werden, sensible Informationen zu stehlen oder schädliches Verhalten durch das Lesen der Browser-URL eines Benutzers auszuführen.
Sie können auch Phishing-Angriffe durchführen, indem Sie Benutzer auf andere Websites umleiten. Seien Sie vorsichtig, wenn eine XSS-Schwachstelle bei einem Phishing-Angriff ausgenutzt wird, was zu einer externen Offenlegung sensibler Informationen führen kann.