
このPythonスクリプトは、Microsoft Edgeの脆弱性(CVE-2024-21388)を悪用し、プライベートAPIを介して昇格された権限でブラウザ拡張機能をサイレントインストールすることを可能にします。
我々は、テロ組織ハマスによって人質に取られたすべての市民の安全な帰還を要求します。すべての人質が解放され、無事に帰宅するまで決して休みません。あなたも彼らを家に連れ戻す手助けができます。 https://stories.bringthemhomenow.net/
このPythonスクリプトは、Microsoft Edgeの脆弱性(CVE-2024-21388)を悪用し、プライベートAPIを介して昇格した権限でブラウザ拡張機能をサイレントにインストールできるようにします。
Guardio Labsは、Microsoft EdgeにおいてCVE-2024-21388として指定された脆弱性を発見しました。この欠陥により、攻撃者は本来マーケティング目的で意図されたプライベートAPIを悪用し、ユーザーの知らないうちに広範な権限を持つ追加のブラウザ拡張機能を密かにインストールできる可能性がありました。この脆弱性は速やかにMicrosoftに報告され、2024年2月に解決されました。 https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
この脆弱性により、bing.comまたはmicrosoft.comのページでJavaScriptを実行できる者は、ユーザーの同意や操作なしに、Edgeアドオンストアから任意の拡張機能をインストールできます。これは、Microsoft Security Response Center (MSRC) によって「特権の昇格」の問題として分類され、深刻度は「Moderate」とされています。
このスクリプトは、特権のあるMicrosoftウェブサイトからアクセス可能なプライベートブラウザAPIを利用し、ユーザーの同意をバイパスして任意の拡張機能をサイレントにインストールします。bing.comのような特権のあるウェブサイトのコンテキストにスクリプトを注入することで、エクスプロイトはユーザーの操作なしに選択した拡張機能のインストールをトリガーします。
このエクスプロイトスクリプトは教育目的のみに提供されています。悪意のある活動に使用してはなりません。