Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-25503 — Vulnérabilité de type Cross-Site Scripting dans Advanced REST Client v.17.0.9 exploit | Kitploit
Outils/GitHubGitHub/eqstlab/cve-2024-25503
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsHameçonnageTests d'Intrusion
GitHubeqstlab/cve-2024-25503

CVE-2024-25503

Vulnérabilité de type Cross-Site Scripting dans Advanced REST Client v.17.0.9 exploit

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-25503

Type de vulnérabilité : Cross Site Scripting (XSS)
Produit : application de bureau Advanced REST Client
Version vulnérable : 17.0.9
Fournisseur du/des produit(s) : https://www.advancedrestclient.com/

1. Description

La vulnérabilité de Cross-Site Scripting (XSS) dans Advanced REST Client v.17.0.9 permet à un attaquant distant d'exécuter du code arbitraire et d'obtenir des informations sensibles. Cela peut être réalisé en exploitant un script malveillant dans le paramètre « edit details » de la fonction New Project.

2. Vecteurs d'attaque

Cette vulnérabilité survient lorsqu'un attaquant stocke de manière malveillante un script « XSS » dans la description du projet (format Markdown), partage le projet avec la victime, puis exécute le projet partagé sur le PC de la victime à l'aide de l'application ARC.

3. Preuve de concept (PoC)

Étape 1) Cliquez sur le bouton « +ADD A PROJECT » dans le troisième onglet après avoir lancé Advanced REST Client.

image



Étape 2) Cliquez sur l'onglet « Open details » pour afficher le projet créé.

image



Étape 3) Cliquez sur l'onglet « Edit details » dans le nouveau projet créé.

image



Étape 4) L'attaquant écrit un « script XSS » et clique sur le bouton « SAVE ».

root@kitploit:~
<!--Used 'XSS script' for information leakage-->


<!--Another 'XSS script' for phishing-->

image

Étape 5) Lors de l'ouverture d'un projet, un « script XSS » peut générer une alerte (fuite d'informations)

image

ou charger la page d'un attaquant (hameçonnage).

image

Étape 6) Les projets créés par des attaquants peuvent être exportés via la fonction « Export project ».

image

Étape 7) L'attaquant nomme le projet et clique sur le bouton « EXPORT » pour exporter le projet dans lequel le « script XSS » est stocké.

image

Étape 8) Cette application a également la capacité d'importer un projet.

image

Étape 9) La victime sélectionne « import all versions of ARC data » dans l'onglet supérieur pour ouvrir le projet reçu de l'attaquant.

image

Étape 10) En cliquant sur le bouton « SELECT FILE » pour que la victime ouvre le fichier de projet malveillant contenant le « script XSS ».

image

Étape 11) Une fois la sélection du fichier terminée, cliquez sur le bouton « IMPORT DATA » pour importer avec succès.

image

Étape 12) Le fichier importé s'exécute et le « script XSS stocké » de l'attaquant s'exécute sur l'application « Advanced RESTClient (ARC) » de la victime.

image

4. Informations supplémentaires

  • Si la victime exécute un projet contenant des charges utiles malveillantes partagées par l'attaquant, c'est dangereux car la victime ne peut pas immédiatement remarquer la charge utile.

  • Par exemple, cette vulnérabilité peut être utilisée pour voler des informations sensibles ou effectuer un comportement malveillant en lisant l'URL du navigateur d'un utilisateur.

  • Vous pouvez également effectuer des attaques de hameçonnage en redirigeant les utilisateurs vers d'autres sites. Soyez prudent si une vulnérabilité XSS est exploitée dans une attaque de hameçonnage, cela peut conduire à une exposition externe d'informations sensibles.

5. Découvreur

  • E-mail : [email protected]
  • Github : https://github.com/YOUNGSEO-PARK
Télécharger l’outil