
Exploit de la vulnerabilidad de Cross-Site Scripting en Advanced REST Client v.17.0.9
Tipo de vulnerabilidad: Cross Site Scripting (XSS)
Producto: Aplicación de escritorio Advanced REST Client
Versión vulnerable: 17.0.9
Vendedor del producto: https://www.advancedrestclient.com/
La vulnerabilidad de Cross-Site Scripting (XSS) en Advanced REST Client v.17.0.9 permite a un atacante remoto ejecutar código arbitrario y obtener información sensible.
Esto se puede lograr explotando un script manipulado dentro del parámetro 'edit details' de la función New Project.
Esta vulnerabilidad surge cuando un atacante almacena maliciosamente un script 'XSS' en la descripción del proyecto (formato Markdown), comparte el proyecto con la víctima y luego ejecuta el proyecto compartido en el PC de la víctima usando la aplicación ARC.



<!--Used 'XSS script' for information leakage-->
<!--Another 'XSS script' for phishing-->
Si la víctima ejecuta un proyecto que incluye payloads maliciosos compartidos por el atacante, es peligroso porque la víctima no puede notar el payload de inmediato.
Por ejemplo, esta vulnerabilidad se puede utilizar para robar información sensible o realizar comportamientos maliciosos leyendo la URL del navegador del usuario.
También puede realizar ataques de phishing redirigiendo a los usuarios a otros sitios. Tenga cuidado si una vulnerabilidad XSS se explota en un ataque de phishing, lo que puede conducir a la exposición externa de información sensible.