CVE-2018-25058: falha de média gravidade em Twitter-Post-Fetcher
Twitter-Post-Fetcher Link Target twitterFetcher.js reverse tabnabbing
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Twitter-Post-Fetcher abre links sem proteção contra reverse tabnabbing, permitindo que páginas maliciosas acessem e controlem a aba do navegador original. Isso pode ser usado para redirecionar usuários para sites de phishing ou roubar informações de sessão.
A vulnerabilidade existe no manipulador de Link Target do twitterFetcher.js onde links são abertos sem proteção rel="noopener noreferrer", permitindo ataques de reverse tabnabbing. Um atacante pode criar tweets maliciosos com links que, ao serem clicados, ganham acesso a window.opener para manipular a página original. Afeta versões do Twitter-Post-Fetcher até 17.x; corrigido na versão 18.0.0.