
Preuve de concept pour CVE-2026-43735, une vulnérabilité de divulgation d'informations cross-origin WebKit dans Safari < 26.5.2. Démontre la fuite de données utilisateur via la navigation iframe cross-origin.
Fuite d'informations inter-origines dans WebKit. Safari < 26.5.2.
Page de vérification (à ouvrir avec Safari < 26.5.2) :
https://cve43735-victim.vercel.app
iframe inter-origine :
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is nullLorsque la page parent utilise <a target=iframe名> pour déclencher une navigation par fragment dans un iframe inter-origine, le NavigateEvent.sourceElement reçu par l'iframe est l'élément <a> de la page parent, et sourceElement.ownerDocument correspond au Document entier de la page parent. Ainsi, l'iframe inter-origine peut lire (querySelector(...).textContent), modifier (modifier le DOM / modifier l'action du formulaire), et même injecter une <script> pour exécuter du JS dans le domaine parent, contournant la politique de même origine. Le correctif (Navigation::innerDispatchNavigateEvent) effectue une vérification d'origine avant la distribution et définit sourceElement à null en cas d'origine différente.