Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-25503 — Advanced REST Client v.17.0.9의 크로스 사이트 스크립팅 취약점 익스플로잇 | Kitploit
도구/GitHubGitHub/eqstlab/cve-2024-25503
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPhishingPenetration Testing
GitHubeqstlab/cve-2024-25503

CVE-2024-25503

Advanced REST Client v.17.0.9의 크로스 사이트 스크립팅 취약점 익스플로잇

저장소 보기
11년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-25503

취약점 유형 : Cross Site Scripting (XSS)
제품: Advanced REST Client 데스크톱 애플리케이션
취약한 버전: 17.0.9
제품 공급업체: https://www.advancedrestclient.com/

1. 설명

Advanced REST Client v.17.0.9의 XSS(Cross-Site Scripting) 취약점으로 인해 원격 공격자가 임의 코드를 실행하고 민감한 정보를 얻을 수 있습니다. 이는 New Project 함수의 'edit details' 매개변수 내에서 조작된 스크립트를 악용하여 달성할 수 있습니다.

2. 공격 벡터

이 취약점은 공격자가 프로젝트 설명(Markdown 형식)에 'XSS' 스크립트를 악의적으로 저장하고, 피해자와 프로젝트를 공유한 후 ARC App을 사용하여 피해자의 PC에서 공유된 프로젝트를 실행할 때 발생합니다.

3. 개념 증명 (PoC)

Step 1) Advanced REST Client를 실행한 후 세 번째 탭의 '+ADD A PROJECT' 버튼을 클릭합니다.

image



Step 2) 생성된 프로젝트를 보려면 'Open details' 탭을 클릭합니다.

image



Step 3) 생성된 New Project에서 'Edit details' 탭을 클릭합니다.

image



Step 4) 공격자가 'XSS 스크립트'를 작성하고 'SAVE' 버튼을 클릭합니다.

root@kitploit:~
<!--Used 'XSS script' for information leakage-->


<!--Another 'XSS script' for phishing-->

image

Step 5) 프로젝트를 열 때 'XSS 스크립트'가 경고(정보 유출)를 생성할 수 있습니다.

image

또는 공격자의 페이지(피싱)를 로드할 수 있습니다.

image

Step 6) 공격자가 생성한 프로젝트는 'Export project' 기능을 통해 내보낼 수 있습니다.

image

Step 7) 공격자가 프로젝트 이름을 지정하고 'EXPORT' 버튼을 클릭하여 'XSS 스크립트'가 저장된 프로젝트를 내보냅니다.

image

Step 8) 이 앱은 프로젝트를 가져오는 기능도 있습니다.

image

Step 9) 피해자가 상단 탭에서 'import all versions of ARC data'를 선택하여 공격자로부터 받은 프로젝트를 엽니다.

image

Step 10) 피해자가 'XSS 스크립트'가 포함된 악성 프로젝트 파일을 열기 위해 'SELECT FILE' 버튼을 클릭할 때.

image

Step 11) 파일 선택이 완료되면 'IMPORT DATA' 버튼을 클릭하여 성공적으로 가져옵니다.

image

Step 12) 가져온 파일이 실행되고 공격자의 '저장된 XSS 스크립트'가 피해자의 'Advanced REST Client (ARC) App'에서 실행됩니다.

image

4. 추가 정보

  • 피해자가 공격자가 공유한 악성 페이로드가 포함된 프로젝트를 실행하면 페이로드를 즉시 인지할 수 없어 위험합니다.

  • 예를 들어, 이 취약점은 사용자의 브라우저 URL을 읽어 민감한 정보를 탈취하거나 악의적인 행위를 수행하는 데 사용될 수 있습니다.

  • 또한 사용자를 다른 사이트로 리디렉션하여 피싱 공격을 수행할 수 있습니다. XSS 취약점이 피싱 공격에 악용되면 민감한 정보가 외부에 노출될 수 있으므로 주의해야 합니다.

5. 발견자

  • 이메일: [email protected]
  • GitHub: https://github.com/YOUNGSEO-PARK
도구 다운로드