
استغلال لثغرة خلط الأنواع في Chrome V8 (CVE-2024-12381) مع تجاوز الحماية الرملية JSPI، مما يتيح تنفيذ أوامر عن بُعد عبر خادم Flask يحدد بصمة المتصفحات ويقدّم الحمولات للإصدارات المعرّضة للخطر.
CVE-2024-12381 هو ثغرة أمنية في توحيد الأنواع في WebAssembly داخل محرك V8 في متصفح Chrome، حيث يفشل CanonicalEquality::EqualValueType() في مراعاة قابلية القيمة الفارغة (nullability) في أنواع المراجع المفهرسة. وبالاقتران مع تجاوز حماية V8 القائمة على JSPI (CVE-2024-12692)، يتيح ذلك تنفيذ التعليمات البرمجية عن بُعد.
يقوم الخادم باستخراج إصدار Chrome من User-Agent ويقوم ببصمة المتصفح. يتم إعادة توجيه المتصفحات المعرضة للخطر تلقائيًا إلى حمولة الاستغلال، بينما تشاهد المتصفحات المحدثة لوحة تحكم ذات مظهر طبيعي.
pip install flaskpython server.py 8080يتم توفير هذا الكود المصدري ضمن مواد دورة OSAI.