
Уязвимость межсайтового скриптинга (XSS) в Advanced REST Client v.17.0.9 — эксплойт
Тип уязвимости: межсайтовый скриптинг (XSS)
Продукт: десктопное приложение Advanced REST Client
Уязвимая версия: 17.0.9
Поставщик продукта: https://www.advancedrestclient.com/
Уязвимость межсайтового скриптинга (XSS) в Advanced REST Client версии 17.0.9 позволяет удаленному злоумышленнику выполнять произвольный код и получать конфиденциальную информацию.
Это достигается путем эксплуатации вредоносного скрипта в параметре 'edit details' функции New Project.
Эта уязвимость возникает, когда злоумышленник вредоносно сохраняет скрипт XSS в описании проекта (в формате Markdown), делится проектом с жертвой, а затем запускает общий проект на ПК жертвы с помощью приложения ARC.



<!--XSS-скрипт для утечки информации-->
<!--Другой XSS-скрипт для фишинга-->
Если жертва запускает проект, содержащий вредоносные полезные нагрузки, переданные злоумышленником, это опасно, потому что жертва не может сразу заметить полезную нагрузку.
Например, эта уязвимость может быть использована для кражи конфиденциальной информации или совершения вредоносных действий путем чтения URL браузера пользователя.
Также можно проводить фишинговые атаки, перенаправляя пользователей на другие сайты. Будьте осторожны, если уязвимость XSS эксплуатируется при фишинговой атаке, это может привести к внешнему раскрытию конфиденциальной информации.