
此 Python 脚本利用 Microsoft Edge 中的漏洞(CVE-2024-21388),通过私有 API 以提升的权限静默安装浏览器扩展。
我们要求安全归还所有被恐怖组织哈马斯劫持为人质的公民。我们将不懈努力,直到所有人质获释并安全回家。您可以帮助他们回家。 https://stories.bringthemhomenow.net/
此 Python 脚本利用 Microsoft Edge 中的一个漏洞 (CVE-2024-21388),可通过私有 API 以提升的权限静默安装浏览器扩展。
Guardio Labs 发现 Microsoft Edge 中存在一个漏洞,编号为 CVE-2024–21388。该缺陷可能允许攻击者利用最初用于营销目的的私有 API,在用户不知情的情况下悄悄安装具有广泛权限的其他浏览器扩展。该漏洞已及时披露给 Microsoft,并于 2024 年 2 月得到修复。 https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca
该漏洞使得任何能够在 bing.com 或 microsoft.com 页面上运行 JavaScript 的人,都可以在无需用户同意或交互的情况下安装 Edge 扩展商店中的任何扩展。这是一个“权限提升”问题,Microsoft 安全响应中心 (MSRC) 将其严重性分类为“中等”。
该脚本利用了一个可从受信任的 Microsoft 网站访问的私有浏览器 API,从而静默安装任何所需的扩展,绕过用户同意。通过将脚本注入到 bing.com 等受信任网站的上下文中,该漏洞在无需用户交互的情况下触发了所选扩展的安装。
此利用脚本仅供教育目的使用。不应用于任何恶意活动。