
Este script de Python explota una vulnerabilidad (CVE-2024-21388) en Microsoft Edge, permitiendo la instalación silenciosa de extensiones del navegador con privilegios elevados a través de una API privada.
Exigimos el regreso seguro de todos los ciudadanos que han sido tomados como rehenes por el grupo terrorista Hamás. No descansaremos hasta que cada rehén sea liberado y regrese a casa sano y salvo. Puedes ayudar a traerlos de vuelta a casa. https://stories.bringthemhomenow.net/
Este script en Python explota una vulnerabilidad (CVE-2024-21388) en Microsoft Edge, permitiendo la instalación silenciosa de extensiones del navegador con privilegios elevados a través de una API privada.
Guardio Labs descubrió una vulnerabilidad en Microsoft Edge, designada como CVE-2024-21388. Esta falla podría haber permitido a un atacante explotar una API privada, inicialmente destinada a fines de marketing, para instalar de forma encubierta extensiones adicionales del navegador con permisos amplios sin el conocimiento del usuario. La vulnerabilidad fue reportada rápidamente a Microsoft, lo que llevó a una resolución en febrero de 2024. https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
La vulnerabilidad permite que cualquier persona con un método para ejecutar JavaScript en páginas de bing.com o microsoft.com pueda instalar cualquier extensión de la Tienda de Complementos de Edge sin el consentimiento o interacción del usuario. Se trata de un problema de "Elevación de Privilegios" clasificado como Moderado en severidad por el Centro de Respuesta de Seguridad de Microsoft (MSRC).
El script utiliza una API privada del navegador accesible desde sitios web privilegiados de Microsoft para instalar silenciosamente cualquier extensión deseada, evitando el consentimiento del usuario. Al inyectar un script en el contexto de un sitio web privilegiado como bing.com, el exploit desencadena la instalación de la extensión seleccionada sin interacción del usuario.
Este script de explotación es solo para fines educativos. No debe ser utilizado para ninguna actividad maliciosa.