
Vulnerabilità di Cross-Site Scripting nell'exploit di Advanced REST Client v.17.0.9
Tipo di vulnerabilità: Cross Site Scripting (XSS)
Prodotto: Advanced REST Client applicazione desktop
Versione vulnerabile: 17.0.9
Fornitore del/i prodotto/i: https://www.advancedrestclient.com/
La vulnerabilità Cross-Site Scripting (XSS) in Advanced REST Client v.17.0.9 consente a un attaccante remoto di eseguire codice arbitrario e ottenere informazioni sensibili.
Ciò può essere ottenuto sfruttando uno script appositamente predisposto all'interno del parametro 'edit details' della funzione New Project.
Questa vulnerabilità si manifesta quando un attaccante memorizza in modo dannoso uno script 'XSS' nella descrizione del progetto (formato Markdown), condivide il progetto con la vittima e quindi esegue il progetto condiviso sul PC della vittima utilizzando l'app ARC.



<!--Used 'XSS script' for information leakage-->
<!--Another 'XSS script' for phishing-->
Se la vittima esegue un progetto che include payload dannosi condivisi dall'attaccante, è pericoloso perché la vittima non può notare immediatamente il payload.
Ad esempio, questa vulnerabilità può essere utilizzata per rubare informazioni sensibili o eseguire comportamenti dannosi leggendo l'URL del browser di un utente.
È inoltre possibile effettuare attacchi di phishing reindirizzando gli utenti verso altri siti. Prestare attenzione: se una vulnerabilità XSS viene sfruttata in un attacco di phishing, può portare all'esposizione esterna di informazioni sensibili.