WebKit クロスオリジン情報漏洩。Safari < 26.5.2。
確認ページ(Safari < 26.5.2 で開く):
https://cve43735-victim.vercel.app
クロスオリジン iframe:
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is null親ページが <a target=iframe名> を使用してクロスオリジン iframe のフラグメントナビゲーションをトリガーすると、iframe が受信する NavigateEvent.sourceElement は親ページの <a> 要素であり、sourceElement.ownerDocument は親ページの Document 全体になります。その結果、クロスオリジン iframe は読み取り(querySelector(...).textContent)、変更(DOM の変更 / フォーム action の変更)、さらには <script> を注入して親オリジンで JS を実行し、同一生成元ポリシーをバイパスできます。修正(Navigation::innerDispatchNavigateEvent)では、ディスパッチ前に同一生成元チェックを行い、クロスオリジンの場合は sourceElement を null に設定します。