Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-25503 — Vulnerabilidade de Cross-Site Scripting no Advanced REST Client v.17.0.9 exploit | Kitploit
Ferramentas/GitHubGitHub/eqstlab/cve-2024-25503
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesPhishingTestes de Penetração
GitHubeqstlab/cve-2024-25503

CVE-2024-25503

Vulnerabilidade de Cross-Site Scripting no Advanced REST Client v.17.0.9 exploit

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-25503

Tipo de vulnerabilidade : Cross Site Scripting (XSS)
Produto: Advanced REST Client (aplicação de desktop)
Versão vulnerável: 17.0.9
Fornecedor do(s) produto(s): https://www.advancedrestclient.com/

1. Descrição

Vulnerabilidade de Cross-Site Scripting (XSS) no Advanced REST Client v.17.0.9 permite que um atacante remoto execute código arbitrário e obtenha informações sensíveis. Isso pode ser alcançado explorando um script malicioso no parâmetro 'edit details' da função New Project.

2. Vetores de Ataque

Esta vulnerabilidade surge quando um atacante armazena maliciosamente um script 'XSS' na descrição do projeto (formato Markdown), compartilha o projeto com a vítima e, em seguida, executa o projeto compartilhado no PC da vítima usando o ARC App.

3. Prova de Conceito (PoC)

Passo 1) Clique no botão '+ADD A PROJECT' na terceira aba após executar o Advanced REST Client.

image



Passo 2) Clique na aba 'Open details' para visualizar o projeto criado.

image



Passo 3) Clique na aba 'Edit details' no Novo Projeto criado.

image



Passo 4) O atacante escreve 'script XSS' e clica no botão 'SAVE'.

root@kitploit:~
<!--Used 'XSS script' for information leakage-->


<!--Another 'XSS script' for phishing-->

image

Passo 5) Ao abrir um projeto, um 'script XSS' pode gerar um alerta (vazamento de informações)

image

ou carregar uma página do atacante (phishing).

image

Passo 6) Projetos criados por atacantes podem ser exportados através da função 'Export project'.

image

Passo 7) O atacante nomeia o projeto e clica no botão 'EXPORT' para exportar o projeto onde o 'script XSS' está armazenado.

image

Passo 8) Este aplicativo também tem a capacidade de importar um projeto.

image

Passo 9) A vítima seleciona 'import all versions of ARC data' na aba superior para abrir o projeto recebido do atacante.

image

Passo 10) Ao clicar no botão 'SELECT FILE' para a vítima abrir o arquivo de projeto malicioso contendo o 'script XSS'.

image

Passo 11) Após a seleção do arquivo ser concluída, clique no botão 'IMPORT DATA' para importar com sucesso.

image

Passo 12) O arquivo importado é executado e o 'script XSS armazenado' do atacante é executado no 'Advanced REST Client (ARC) App' da vítima.

image

4. Informações Adicionais

  • Se a vítima executar um projeto que inclui payloads maliciosos compartilhados pelo atacante, é perigoso porque a vítima não consegue perceber imediatamente o payload.

  • Por exemplo, esta vulnerabilidade pode ser usada para roubar informações sensíveis ou realizar comportamento malicioso lendo a URL do navegador do usuário.

  • Você também pode realizar ataques de phishing redirecionando usuários para outros sites. Tenha cuidado se uma vulnerabilidade XSS for explorada em um ataque de phishing, o que pode levar à exposição externa de informações sensíveis.

5. Descobridor

  • E-mail: [email protected]
  • Github: https://github.com/YOUNGSEO-PARK
Baixar ferramenta