
Ce script Python exploite une vulnérabilité (CVE-2024-21388) dans Microsoft Edge, permettant l'installation silencieuse d'extensions de navigateur avec des privilèges élevés via une API privée.
Nous exigeons le retour en toute sécurité de tous les citoyens pris en otage par le groupe terroriste Hamas. Nous ne nous reposerons pas tant que chaque otage ne sera pas libéré et ne rentrera pas chez lui sain et sauf. Vous pouvez aider à les ramener à la maison. https://stories.bringthemhomenow.net/
Ce script Python exploite une vulnérabilité (CVE-2024-21388) dans Microsoft Edge, permettant l'installation silencieuse d'extensions de navigateur avec des privilèges élevés via une API privée.
Guardio Labs a découvert une vulnérabilité dans Microsoft Edge, désignée CVE-2024–21388. Cette faille aurait pu permettre à un attaquant d'exploiter une API privée, initialement destinée à des fins marketing, pour installer discrètement des extensions de navigateur supplémentaires avec des permissions étendues sans que l'utilisateur n'en ait connaissance. La vulnérabilité a été rapidement divulguée à Microsoft, ce qui a conduit à une résolution en février 2024. https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
La vulnérabilité permet à toute personne disposant d'un moyen d'exécuter du JavaScript sur les pages bing.com ou microsoft.com d'installer n'importe quelle extension de la boutique de modules complémentaires Edge sans le consentement ou l'interaction de l'utilisateur. Il s'agit d'un problème d'« élévation de privilèges » classé comme modéré en termes de gravité par le Microsoft Security Response Center (MSRC).
Le script utilise une API privée du navigateur accessible depuis des sites Web Microsoft privilégiés pour installer silencieusement toute extension souhaitée, en contournant le consentement de l'utilisateur. En injectant un script dans le contexte d'un site Web privilégié comme bing.com, l'exploit déclenche l'installation de l'extension sélectionnée sans interaction de l'utilisateur.
Ce script d'exploitation est fourni à des fins éducatives uniquement. Il ne doit pas être utilisé pour des activités malveillantes.