Twitter-Post-Fetcher Link Target twitterFetcher.js reverse tabnabbing
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Twitter-Post-Fetcher abre enlaces sin protección contra reverse tabnabbing, permitiendo que páginas maliciosas accedan y controlen la pestaña original del navegador. Esto puede usarse para redirigir usuarios a sitios de phishing o robar información de sesión.
La vulnerabilidad existe en el manejador de Link Target de twitterFetcher.js donde los enlaces se abren sin protección rel="noopener noreferrer", permitiendo ataques de reverse tabnabbing. Un atacante puede crear tweets maliciosos con enlaces que, al hacer clic, obtienen acceso a window.opener para manipular la página original. Afecta a versiones de Twitter-Post-Fetcher hasta 17.x; corregido en versión 18.0.0.