Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-25503 — Advanced REST Client v.17.0.9 中的跨站脚本漏洞利用 | Kitploit
工具/GitHubGitHub/eqstlab/cve-2024-25503
漏洞分析漏洞利用Web应用程序漏洞利用信息收集钓鱼攻击渗透测试
GitHubeqstlab/cve-2024-25503

CVE-2024-25503

Advanced REST Client v.17.0.9 中的跨站脚本漏洞利用

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-25503

漏洞类型:跨站脚本攻击 (XSS)
产品:Advanced REST Client 桌面应用程序
受影响版本:17.0.9
产品供应商:https://www.advancedrestclient.com/

1. 描述

Advanced REST Client v.17.0.9 中存在跨站脚本攻击 (XSS) 漏洞,远程攻击者可利用该漏洞执行任意代码并获取敏感信息。 攻击者可以通过在“新建项目”功能的“编辑详情”参数中利用精心构造的脚本来实现此目的。

2. 攻击向量

当攻击者恶意地在项目描述(Markdown格式)中存储XSS脚本,将项目共享给受害者,然后通过ARC应用在受害者的PC上执行共享项目时,便会触发此漏洞。

3. 概念验证 (PoC)

步骤1) 运行Advanced REST Client后,点击第三个标签页上的“+ADD A PROJECT”按钮。

image



步骤2) 点击“Open details”标签页以查看已创建的项目。

image



步骤3) 在创建的“New Project”中点击“Edit details”标签页。

image



步骤4) 攻击者写入XSS脚本并点击“SAVE”按钮。

root@kitploit:~
<!--Used 'XSS script' for information leakage-->


<!--Another 'XSS script' for phishing-->

image

步骤5) 打开项目时,XSS脚本可能生成一个警报(信息泄露)

image

或加载攻击者的页面(钓鱼)。

image

步骤6) 攻击者创建的项目可以通过“Export project”功能导出。

image

步骤7) 攻击者命名项目并点击“EXPORT”按钮,以导出存储了XSS脚本的项目。

image

步骤8) 此应用还具有导入项目的功能。

image

步骤9) 受害者从顶部标签页选择“import all versions of ARC data”以打开从攻击者处收到的项目。

image

步骤10) 当受害者点击“SELECT FILE”按钮以打开包含XSS脚本的恶意项目文件时。

image

步骤11) 文件选择完成后,点击“IMPORT DATA”按钮以成功导入。

image

步骤12) 导入的文件运行后,攻击者的“Stored XSS脚本”会在受害者的“Advanced REST Client (ARC) App”中执行。

image

4. 附加信息

  • 如果受害者执行了包含攻击者共享的恶意载荷的项目,危险在于受害者无法立即察觉到该载荷。

  • 例如,此漏洞可用于窃取敏感信息或通过读取用户浏览器URL执行恶意行为。

  • 攻击者还可以通过将用户重定向到其他网站来进行钓鱼攻击。请注意,如果在钓鱼攻击中利用XSS漏洞,可能会导致敏感信息泄露到外部。

5. 发现者

  • 邮箱:[email protected]
  • Github:https://github.com/YOUNGSEO-PARK
下载工具