Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-25503 — Advanced REST Client v.17.0.9 में Cross-Site Scripting भेद्यता एक्सप्लॉइट | Kitploit
उपकरण/GitHubGitHub/eqstlab/cve-2024-25503
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनाफिशिंगपेनिट्रेशन टेस्टिंग
GitHubeqstlab/cve-2024-25503

CVE-2024-25503

Advanced REST Client v.17.0.9 में Cross-Site Scripting भेद्यता एक्सप्लॉइट

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-25503

भेद्यता प्रकार : क्रॉस साइट स्क्रिप्टिंग (XSS)
उत्पाद: Advanced REST Client डेस्कटॉप एप्लिकेशन
भेद्य संस्करण: 17.0.9
उत्पाद के विक्रेता: https://www.advancedrestclient.com/

1. विवरण

Advanced REST Client v.17.0.9 में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक दूरस्थ हमलावर को मनमाना कोड निष्पादित करने और संवेदनशील जानकारी प्राप्त करने की अनुमति देती है। यह New Project फ़ंक्शन के 'edit details' पैरामीटर के भीतर एक क्राफ्टेड स्क्रिप्ट का शोषण करके प्राप्त किया जा सकता है।

2. हमले के वेक्टर

यह भेद्यता तब उत्पन्न होती है जब कोई हमलावर प्रोजेक्ट विवरण (मार्कडाउन प्रारूप) में दुर्भावनापूर्ण रूप से एक 'XSS' स्क्रिप्ट संग्रहीत करता है, प्रोजेक्ट को पीड़ित के साथ साझा करता है, और फिर ARC ऐप का उपयोग करके पीड़ित के पीसी पर साझा प्रोजेक्ट निष्पादित करता है।

3. प्रमाण-अवधारणा (PoC)

चरण 1) Advanced REST Client चलाने के बाद तीसरे टैब पर '+ADD A PROJECT' बटन पर क्लिक करें।

छवि



चरण 2) निर्मित प्रोजेक्ट को देखने के लिए 'Open details' टैब पर क्लिक करें।

छवि



चरण 3) निर्मित New Project में 'Edit details' टैब पर क्लिक करें।

छवि



चरण 4) हमलावर 'XSS स्क्रिप्ट' लिखता है और 'SAVE' बटन पर क्लिक करता है।

root@kitploit:~
<!--Used 'XSS script' for information leakage-->


<!--Another 'XSS script' for phishing-->

छवि

चरण 5) प्रोजेक्ट खोलने पर, एक 'XSS स्क्रिप्ट' अलर्ट(सूचना रिसाव) उत्पन्न कर सकती है।

छवि

या हमलावर का पेज(फ़िशिंग) लोड कर सकती है।

छवि

चरण 6) हमलावरों द्वारा बनाए गए प्रोजेक्ट को 'Export project' फ़ंक्शन के माध्यम से निर्यात किया जा सकता है।

छवि

चरण 7) हमलावर प्रोजेक्ट को नाम देता है और उस प्रोजेक्ट को निर्यात करने के लिए 'EXPORT' बटन पर क्लिक करता है जहाँ 'XSS स्क्रिप्ट' संग्रहीत है।

छवि

चरण 8) इस ऐप में प्रोजेक्ट आयात करने की क्षमता भी है।

छवि

चरण 9) पीड़ित हमलावर से प्राप्त प्रोजेक्ट को खोलने के लिए शीर्ष टैब से 'import all versions of ARC data' का चयन करता है।

छवि

चरण 10) 'XSS स्क्रिप्ट' युक्त दुर्भावनापूर्ण प्रोजेक्ट फ़ाइल खोलने के लिए पीड़ित 'SELECT FILE' बटन पर क्लिक करता है।

छवि

चरण 11) फ़ाइल चयन पूर्ण होने के बाद, सफलतापूर्वक आयात करने के लिए 'IMPORT DATA' बटन पर क्लिक करें।

छवि

चरण 12) आयातित फ़ाइल चलती है और हमलावर की 'स्टोर्ड XSS स्क्रिप्ट' पीड़ित के 'Advanced REST Client (ARC) ऐप' पर चलती है।

छवि

4. अतिरिक्त जानकारी

  • यदि पीड़ित हमलावर द्वारा साझा किए गए दुर्भावनापूर्ण पेलोड को शामिल करने वाले प्रोजेक्ट को निष्पादित करता है, तो यह खतरनाक है क्योंकि पीड़ित तुरंत पेलोड को नोटिस नहीं कर सकता है।

  • उदाहरण के लिए, इस भेद्यता का उपयोग संवेदनशील जानकारी चुराने या उपयोगकर्ता के ब्राउज़र URL को पढ़कर दुर्भावनापूर्ण व्यवहार करने के लिए किया जा सकता है।

  • आप उपयोगकर्ताओं को अन्य साइटों पर पुनर्निर्देशित करके भी फ़िशिंग हमले कर सकते हैं। सावधान रहें यदि फ़िशिंग हमले में XSS भेद्यता का शोषण किया जाता है, जो संवेदनशील जानकारी के बाहरी जोखिम का कारण बन सकता है।

5. खोजकर्ता

  • ई-मेल: [email protected]
  • Github: https://github.com/YOUNGSEO-PARK
टूल डाउनलोड करें