
Preuve de concept pour CVE-2026-43735, une vulnérabilité de divulgation d'informations cross-origin WebKit dans Safari < 26.5.2. Démontre la fuite de données utilisateur via la navigation iframe cross-origin.
Fuite d'informations inter-origines dans WebKit. Safari < 26.5.2.
Page de vérification (à ouvrir avec Safari < 26.5.2) :
https://cve43735-victim.vercel.app
iframe inter-origine :
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is nullLorsque la page parent utilise <a target=iframe名> pour déclencher une navigation par fragment dans un iframe inter-origine, le NavigateEvent.sourceElement reçu par l'iframe est l'élément de la page parent, et correspond au Document entier de la page parent. Ainsi, l'iframe inter-origine peut lire (), modifier (modifier le DOM / modifier l'action du formulaire), et même injecter une pour exécuter du JS dans le domaine parent, contournant la politique de même origine. Le correctif () effectue une vérification d'origine avant la distribution et définit à null en cas d'origine différente.
<a>sourceElement.ownerDocumentquerySelector(...).textContent<script>Navigation::innerDispatchNavigateEventsourceElement