
Restriction inappropriée des couches ou cadres d'interface utilisateur rendus (CWE-1021)
Ce dépôt contient un exploit de preuve de concept pour CVE-2026-84388 (Restriction inappropriée des couches ou cadres d'interface utilisateur rendus, CWE-1021). La vulnérabilité dans l'extension Chrome Fortinet FortiPAM (v7.4–8.0) permet à tout site web visité de contourner les restrictions de couches d'interface utilisateur, de forcer l'extension à afficher des cadres/onglets contrôlés par l'attaquant, de définir le proxy du navigateur et de capturer/diffuser des données sensibles (identifiants, sessions, etc.) vers l'attaquant.
Impact : Un attaquant distant non authentifié obtient une visibilité totale sur l'interface FortiPAM de la victime sans interaction.
Contactez-nous pour un accès privé : [email protected]
En-tête x-frame-options: DENY manquant et CSP frame-ancestors insuffisant sur les pages popup/iframe privilégiées de l'extension. Tout site peut injecter ``, forçant l'extension à afficher du contenu contrôlé par l'attaquant dans son propre contexte sandboxé et à exposer les API internes pour l'injection de proxy + la diffusion de captures d'écran d'onglets.
# One-liner payload for any site
Lancez le serveur relais et ouvrez votre page cible dans le navigateur de la victime. Terminé.
Rapport & PoC : ShadowForge Cyber