ahorner text-helpers translation.rb reverse tabnabbing
La biblioteca ahorner text-helpers permite que atacantes creen enlaces maliciosos que pueden acceder y controlar la página original a través de window.opener, una técnica llamada reverse tabnabbing. Esto ocurre cuando la biblioteca no protege adecuadamente los enlaces externos abiertos en nuevas pestañas.
Existe una vulnerabilidad de reverse tabnabbing en lib/text_helpers/translation.rb donde argumentos de enlaces sin sanitizar permiten que atacantes creen URLs que, al abrirse en una nueva pestaña/ventana, mantienen acceso al objeto window del opener. El ataque requiere interacción del usuario (hacer clic en un enlace), pero puede llevar a phishing, robo de datos o secuestro de sesión. Se corrigió en la versión 1.1.0.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →