Gli specialisti di Guardio Labs hanno condiviso i dettagli su un bug già risolto nel browser Microsoft Edge. Il problema potrebbe essere utilizzato per installare estensioni arbitrarie sui sistemi degli utenti ed eseguire azioni dannose.
“Questa falla ha consentito a un utente malintenzionato di sfruttare un’API privata, originariamente destinata a scopi di marketing, per installare di nascosto estensioni aggiuntive con ampi privilegi e all’insaputa dell’utente”, affermano gli esperti.
Il problema è stato identificato come CVE-2024-21388 (punteggio CVSS 6,5) ed è stato risolto da Microsoft nella versione stabile di Edge 121.0.2277.83, rilasciata il 25 gennaio 2024. Quindi il produttore ha ringraziato gli specialisti di Guardio Labs per aver scoperto la vulnerabilità.
Advertising
Microsoft ha riferito che a causa di questa vulnerabilità, un utente malintenzionato potrebbe ottenere i privilegi necessari per installare estensioni e potrebbe anche sfuggire alla sandbox del browser. L’azienda ha definito questa falla un problema di escalation dei privilegi, sottolineando che per sfruttare con successo il bug, un utente malintenzionato dovrebbe “adottare ulteriori misure prima dello sfruttamento per preparare l’ambiente di destinazione”.
Come scrivono ora gli esperti di Guardio Labs, il CVE-2024-21388 consente a un utente malintenzionato in grado di eseguire JavaScript sulle pagine bing.com o microsoft.com di installare qualsiasi estensione dallo store dei componenti aggiuntivi Edge senza richiedere il consenso o la partecipazione dell’utente. Ciò è possibile grazie al fatto che il browser ha accesso privilegiato ad alcune API private, che consentono di installare l’estensione, se presa dallo store ufficiale del produttore.
Una di queste API nel browser Edge è edgeMarketingPagePrivate, disponibile per una serie di siti specifici di proprietà di Microsoft, tra cui bing.com, microsoft.com, microsoftedgewelcome.microsoft.com, microsoftedgetips.microsoft.com e così via.
Questa API include anche un metodo installTheme() che, come suggerisce il nome, installa i temi dall’archivio dei componenti aggiuntivi Edge passando come input l’identificatore univoco del tema (themeId) e il relativo file manifest.
Il bug scoperto dai ricercatori era un caso di convalida insufficiente, che ha consentito a un utente malintenzionato di specificare qualsiasi ID di estensione dallo store (anziché il themeId) e di installarlo silenziosamente.
Advertising
“Come ulteriore vantaggio, poiché l’installazione dell’estensione non avviene esattamente come previsto originariamente, non è richiesta alcuna partecipazione o consenso da parte dell’utente”, affermano gli specialisti. In un ipotetico scenario di attacco utilizzando CVE-2024-21388, un utente malintenzionato potrebbe pubblicare un’estensione apparentemente innocua nell’Edge Store e utilizzarla per inserire codice JavaScript dannoso in bing.com (o qualsiasi altro sito a cui è consentito l’accesso API), quindi installa un’estensione arbitraria di tua scelta sul computer della vittima.
“Gli aggressori possono facilmente indurre un utente a installare un’estensione apparentemente innocua, senza che la persona si renda conto che funge da fase iniziale di un attacco più complesso”, osserva Guardio Labs.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.