
Este script Python explora uma vulnerabilidade (CVE-2024-21388) no Microsoft Edge, permitindo a instalação silenciosa de extensões de navegador com privilégios elevados por meio de uma API privada.
Exigimos o retorno seguro de todos os cidadãos que foram feitos reféns pelo grupo terrorista Hamas. Não descansaremos até que todos os reféns sejam libertados e voltem para casa em segurança. Você pode ajudar a trazê-los de volta para casa. https://stories.bringthemhomenow.net/
Este script em Python explora uma vulnerabilidade (CVE-2024-21388) no Microsoft Edge, permitindo a instalação silenciosa de extensões de navegador com privilégios elevados por meio de uma API privada.
A Guardio Labs descobriu uma vulnerabilidade no Microsoft Edge, designada CVE-2024–21388. Essa falha poderia ter permitido que um invasor explorasse uma API privada, inicialmente destinada a fins de marketing, para instalar secretamente extensões adicionais do navegador com permissões amplas sem o conhecimento do usuário. A vulnerabilidade foi prontamente divulgada à Microsoft, resultando em uma correção em fevereiro de 2024. https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
A vulnerabilidade permite que qualquer pessoa com um método para executar JavaScript em páginas bing.com ou microsoft.com instale quaisquer extensões da Edge Add-ons Store sem o consentimento ou a interação do usuário. Este é um problema de "Elevação de Privilégio" classificado como de gravidade Moderada pelo Microsoft Security Response Center (MSRC).
O script utiliza uma API privada do navegador, acessível a partir de sites privilegiados da Microsoft, para instalar silenciosamente qualquer extensão desejada, ignorando o consentimento do usuário. Ao injetar um script no contexto de um site privilegiado, como bing.com, o exploit aciona a instalação da extensão selecionada sem interação do usuário.
Este script de exploração é apenas para fins educacionais. Não deve ser utilizado para nenhuma atividade maliciosa.