
يستغل هذا السكربت المكتوب بلغة Python ثغرة (CVE-2024-21388) في متصفح Microsoft Edge، مما يسمح بالتثبيت الصامت لإضافات المتصفح بصلاحيات مرتفعة عبر واجهة برمجة تطبيقات خاصة.
نطالب بالإعادة الآمنة لجميع المواطنين الذين اختُطفوا كرهائن على يد الجماعة الإرهابية حماس. لن نرتاح حتى يُفرج عن كل رهينة ويعود إلى منزله بسلام. يمكنك المساعدة في إعادتهم إلى ديارهم. https://stories.bringthemhomenow.net/**
اكتشفت Guardio Labs ثغرة في Microsoft Edge، تُعرف باسم CVE-2024–21388. كان من الممكن أن تسمح هذه الثغرة لمهاجم باستغلال واجهة برمجية خاصة (API)، كانت مخصصة في الأصل لأغراض تسويقية، لتثبيت إضافات متصفح إضافية بصلاحيات واسعة سرًا دون علم المستخدم. تم إخطار Microsoft بهذه الثغرة على الفور، مما أدى إلى إصلاحها في فبراير 2024. https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
تمكّن هذه الثغرة أي شخص لديه وسيلة لتشغيل JavaScript على صفحات bing.com أو microsoft.com من تثبيت أي إضافات من متجر Edge Add-ons دون موافقة المستخدم أو تفاعله. تُصنَّف هذه المشكلة على أنها "تصعيد صلاحيات" بدرجة خطورة متوسطة من قبل مركز استجابة الأمان في Microsoft (MSRC).
يستخدم البرنامج النصي واجهة برمجية خاصة بالمتصفح يمكن الوصول إليها من مواقع Microsoft المميزة لتثبيت أي إضافة مرغوبة بصمت، متجاوزًا موافقة المستخدم. عن طريق حقن سكربت في سياق موقع مميز مثل bing.com، يؤدي الاستغلال إلى تثبيت الإضافة المحددة دون تفاعل المستخدم.
هذا البرنامج النصي للاستغلال مخصص للأغراض التعليمية فقط. لا يجوز استخدامه لأي أنشطة ضارة.