
Prueba de concepto de exploit para CVE-2026-43735, una vulnerabilidad de divulgación de información entre orígenes en WebKit en Safari < 26.5.2. Demuestra la filtración de datos del usuario mediante la navegación de iframes entre orígenes.
Fuga de información entre orígenes en WebKit. Safari < 26.5.2.
Página de verificación (para abrir con Safari < 26.5.2):
https://cve43735-victim.vercel.app
iframe entre orígenes:
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is nullCuando la página padre usa <a target=iframe名> para provocar una navegación por fragmento del iframe entre orígenes, el NavigateEvent.sourceElement que recibe el iframe es ese elemento de la página padre, y es todo el Document de la página padre. De este modo, el iframe entre orígenes puede leer (), modificar (cambiar el DOM / cambiar el action del formulario) e incluso inyectar para ejecutar JS en el origen del padre, eludiendo la política de mismo origen. La corrección () hace una comprobación de mismo origen antes de despachar el evento y, cuando los orígenes son cruzados, pone a null.
<a>sourceElement.ownerDocumentquerySelector(...).textContent<script>Navigation::innerDispatchNavigateEventsourceElement