Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-25503 — Sicherheitslücke für Cross-Site Scripting in Advanced REST Client v.17.0.9 Exploit | Kitploit
Tools/GitHubGitHub/eqstlab/cve-2024-25503
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPhishingPenetrationstests
GitHubeqstlab/cve-2024-25503

CVE-2024-25503

Sicherheitslücke für Cross-Site Scripting in Advanced REST Client v.17.0.9 Exploit

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-25503

Schwachstellentyp: Cross Site Scripting (XSS)
Produkt: Advanced REST Client Desktop-Anwendung
Verwundbare Version: 17.0.9
Hersteller des Produkts/der Produkte: https://www.advancedrestclient.com/

1. Beschreibung

Cross-Site Scripting (XSS) Schwachstelle in Advanced REST Client v.17.0.9 erlaubt es einem entfernten Angreifer, beliebigen Code auszuführen und sensible Informationen zu erlangen. Dies kann erreicht werden, indem ein manipuliertes Skript im Parameter 'edit details' der Funktion 'New Project' ausgenutzt wird.

2. Angriffsvektoren

Diese Schwachstelle tritt auf, wenn ein Angreifer bösartig ein 'XSS'-Skript in der Projektbeschreibung (Markdown-Format) speichert, das Projekt mit dem Opfer teilt und dann das geteilte Projekt auf dem PC des Opfers mit der ARC App ausführt.

3. Proof-of-Concept (PoC)

Schritt 1) Klicken Sie auf die Schaltfläche '+ADD A PROJECT' auf der dritten Registerkarte nach dem Starten des Advanced REST Client.

image



Schritt 2) Klicken Sie auf die Registerkarte 'Open details', um das erstellte Projekt anzuzeigen.

image



Schritt 3) Klicken Sie auf die Registerkarte 'Edit details' in dem erstellten neuen Projekt.

image



Schritt 4) Der Angreifer schreibt das 'XSS-Skript' und klickt auf die Schaltfläche 'SAVE'.

root@kitploit:~
<!--Used 'XSS script' for information leakage-->


<!--Another 'XSS script' for phishing-->

image

Schritt 5) Beim Öffnen eines Projekts kann ein 'XSS-Skript' einen Alarm erzeugen (Informationsleck)

image

oder eine Seite des Angreifers laden (Phishing).

image

Schritt 6) Vom Angreifer erstellte Projekte können über die Funktion 'Export project' exportiert werden.

image

Schritt 7) Der Angreifer benennt das Projekt und klickt auf die Schaltfläche 'EXPORT', um das Projekt zu exportieren, in dem das 'XSS-Skript' gespeichert ist.

image

Schritt 8) Diese App hat auch die Möglichkeit, ein Projekt zu importieren.

image

Schritt 9) Das Opfer wählt 'import all versions of ARC data' aus der oberen Registerkarte aus, um das vom Angreifer erhaltene Projekt zu öffnen.

image

Schritt 10) Wenn das Opfer auf die Schaltfläche 'SELECT FILE' klickt, um die bösartige Projektdatei mit dem 'XSS-Skript' zu öffnen.

image

Schritt 11) Nachdem die Dateiauswahl abgeschlossen ist, klicken Sie auf die Schaltfläche 'IMPORT DATA', um den Import erfolgreich abzuschließen.

image

Schritt 12) Die importierte Datei wird ausgeführt und das 'Stored XSS-Skript' des Angreifers wird auf der 'Advanced REST Client (ARC) App' des Opfers ausgeführt.

image

4. Zusätzliche Informationen

  • Wenn das Opfer ein Projekt ausführt, das vom Angreifer geteilte schädliche Payloads enthält, ist dies gefährlich, da das Opfer die Payload nicht sofort bemerken kann.

  • Beispielsweise kann diese Schwachstelle dazu verwendet werden, sensible Informationen zu stehlen oder schädliches Verhalten durch das Lesen der Browser-URL eines Benutzers auszuführen.

  • Sie können auch Phishing-Angriffe durchführen, indem Sie Benutzer auf andere Websites umleiten. Seien Sie vorsichtig, wenn eine XSS-Schwachstelle bei einem Phishing-Angriff ausgenutzt wird, was zu einer externen Offenlegung sensibler Informationen führen kann.

5. Entdecker

  • E-Mail: [email protected]
  • Github: https://github.com/YOUNGSEO-PARK
Tool herunterladen