
Vulnérabilité de type Cross-Site Scripting dans Advanced REST Client v.17.0.9 exploit
Type de vulnérabilité : Cross Site Scripting (XSS)
Produit : application de bureau Advanced REST Client
Version vulnérable : 17.0.9
Fournisseur du/des produit(s) : https://www.advancedrestclient.com/
La vulnérabilité de Cross-Site Scripting (XSS) dans Advanced REST Client v.17.0.9 permet à un attaquant distant d'exécuter du code arbitraire et d'obtenir des informations sensibles.
Cela peut être réalisé en exploitant un script malveillant dans le paramètre « edit details » de la fonction New Project.
Cette vulnérabilité survient lorsqu'un attaquant stocke de manière malveillante un script « XSS » dans la description du projet (format Markdown), partage le projet avec la victime, puis exécute le projet partagé sur le PC de la victime à l'aide de l'application ARC.



<!--Used 'XSS script' for information leakage-->
<!--Another 'XSS script' for phishing-->
Si la victime exécute un projet contenant des charges utiles malveillantes partagées par l'attaquant, c'est dangereux car la victime ne peut pas immédiatement remarquer la charge utile.
Par exemple, cette vulnérabilité peut être utilisée pour voler des informations sensibles ou effectuer un comportement malveillant en lisant l'URL du navigateur d'un utilisateur.
Vous pouvez également effectuer des attaques de hameçonnage en redirigeant les utilisateurs vers d'autres sites. Soyez prudent si une vulnérabilité XSS est exploitée dans une attaque de hameçonnage, cela peut conduire à une exposition externe d'informations sensibles.