
Dieses Python-Skript nutzt eine Schwachstelle (CVE-2024-21388) in Microsoft Edge aus, die eine stille Installation von Browsererweiterungen mit erhöhten Rechten über eine private API ermöglicht.
Wir fordern die sichere Rückkehr aller Bürger, die von der terroristischen Gruppe Hamas als Geiseln genommen wurden. Wir werden nicht ruhen, bis jede Geisel freigelassen wird und sicher nach Hause zurückkehrt. Sie können helfen, sie nach Hause zu bringen. https://stories.bringthemhomenow.net/
Dieses Python-Skript nutzt eine Schwachstelle (CVE-2024-21388) in Microsoft Edge aus, die eine stille Installation von Browsererweiterungen mit erhöhten Privilegien über eine private API ermöglicht.
Guardio Labs entdeckte eine Schwachstelle in Microsoft Edge, bezeichnet als CVE-2024-21388. Dieser Fehler hätte es einem Angreifer ermöglichen können, eine private API, die ursprünglich für Marketingzwecke gedacht war, auszunutzen, um heimlich zusätzliche Browsererweiterungen mit weitreichenden Berechtigungen ohne Wissen des Benutzers zu installieren. Die Schwachstelle wurde umgehend Microsoft gemeldet, was zu einer Behebung im Februar 2024 führte. https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
Die Schwachstelle ermöglicht es jedem, der eine Methode hat, JavaScript auf bing.com- oder microsoft.com-Seiten auszuführen, beliebige Erweiterungen aus dem Edge Add-ons Store ohne Zustimmung oder Interaktion des Benutzers zu installieren. Dies ist ein "Elevation of Privilege"-Problem, das vom Microsoft Security Response Center (MSRC) als moderat im Schweregrad eingestuft wurde.
Das Skript nutzt eine private Browser-API, die von privilegierten Microsoft-Websites aus zugänglich ist, um jede gewünschte Erweiterung still zu installieren und dabei die Zustimmung des Benutzers zu umgehen. Durch das Injizieren eines Skripts in den Kontext einer privilegierten Website wie bing.com löst der Exploit die Installation der ausgewählten Erweiterung ohne Benutzerinteraktion aus.
Dieses Exploit-Skript dient nur zu Bildungszwecken. Es sollte nicht für böswillige Aktivitäten verwendet werden.