भेद्यता प्रकार : क्रॉस साइट स्क्रिप्टिंग (XSS) उत्पाद: Advanced REST Client डेस्कटॉप एप्लिकेशन भेद्य संस्करण: 17.0.9 उत्पाद के विक्रेता: https://www.advancedrestclient.com/
1. विवरण
Advanced REST Client v.17.0.9 में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक दूरस्थ हमलावर को मनमाना कोड निष्पादित करने और संवेदनशील जानकारी प्राप्त करने की अनुमति देती है।
यह New Project फ़ंक्शन के 'edit details' पैरामीटर के भीतर एक क्राफ्टेड स्क्रिप्ट का शोषण करके प्राप्त किया जा सकता है।
2. हमले के वेक्टर
यह भेद्यता तब उत्पन्न होती है जब कोई हमलावर प्रोजेक्ट विवरण (मार्कडाउन प्रारूप) में दुर्भावनापूर्ण रूप से एक 'XSS' स्क्रिप्ट संग्रहीत करता है, प्रोजेक्ट को पीड़ित के साथ साझा करता है, और फिर ARC ऐप का उपयोग करके पीड़ित के पीसी पर साझा प्रोजेक्ट निष्पादित करता है।
3. प्रमाण-अवधारणा (PoC)
चरण 1) Advanced REST Client चलाने के बाद तीसरे टैब पर '+ADD A PROJECT' बटन पर क्लिक करें।
चरण 2) निर्मित प्रोजेक्ट को देखने के लिए 'Open details' टैब पर क्लिक करें।
चरण 3) निर्मित New Project में 'Edit details' टैब पर क्लिक करें।
चरण 4) हमलावर 'XSS स्क्रिप्ट' लिखता है और 'SAVE' बटन पर क्लिक करता है।
root@kitploit:~
<!--Used 'XSS script' for information leakage-->
<!--Another 'XSS script' for phishing-->
चरण 5) प्रोजेक्ट खोलने पर, एक 'XSS स्क्रिप्ट' अलर्ट(सूचना रिसाव) उत्पन्न कर सकती है।
या हमलावर का पेज(फ़िशिंग) लोड कर सकती है।
चरण 6) हमलावरों द्वारा बनाए गए प्रोजेक्ट को 'Export project' फ़ंक्शन के माध्यम से निर्यात किया जा सकता है।
चरण 7) हमलावर प्रोजेक्ट को नाम देता है और उस प्रोजेक्ट को निर्यात करने के लिए 'EXPORT' बटन पर क्लिक करता है जहाँ 'XSS स्क्रिप्ट' संग्रहीत है।
चरण 8) इस ऐप में प्रोजेक्ट आयात करने की क्षमता भी है।
चरण 9) पीड़ित हमलावर से प्राप्त प्रोजेक्ट को खोलने के लिए शीर्ष टैब से 'import all versions of ARC data' का चयन करता है।
चरण 10) 'XSS स्क्रिप्ट' युक्त दुर्भावनापूर्ण प्रोजेक्ट फ़ाइल खोलने के लिए पीड़ित 'SELECT FILE' बटन पर क्लिक करता है।
चरण 11) फ़ाइल चयन पूर्ण होने के बाद, सफलतापूर्वक आयात करने के लिए 'IMPORT DATA' बटन पर क्लिक करें।
चरण 12) आयातित फ़ाइल चलती है और हमलावर की 'स्टोर्ड XSS स्क्रिप्ट' पीड़ित के 'Advanced REST Client (ARC) ऐप' पर चलती है।
4. अतिरिक्त जानकारी
यदि पीड़ित हमलावर द्वारा साझा किए गए दुर्भावनापूर्ण पेलोड को शामिल करने वाले प्रोजेक्ट को निष्पादित करता है, तो यह खतरनाक है क्योंकि पीड़ित तुरंत पेलोड को नोटिस नहीं कर सकता है।
उदाहरण के लिए, इस भेद्यता का उपयोग संवेदनशील जानकारी चुराने या उपयोगकर्ता के ब्राउज़र URL को पढ़कर दुर्भावनापूर्ण व्यवहार करने के लिए किया जा सकता है।
आप उपयोगकर्ताओं को अन्य साइटों पर पुनर्निर्देशित करके भी फ़िशिंग हमले कर सकते हैं। सावधान रहें यदि फ़िशिंग हमले में XSS भेद्यता का शोषण किया जाता है, जो संवेदनशील जानकारी के बाहरी जोखिम का कारण बन सकता है।