WebKit クロスオリジン情報漏洩。Safari < 26.5.2。
確認ページ(Safari < 26.5.2 で開く):
https://cve43735-victim.vercel.app
クロスオリジン iframe:
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is null親ページが <a target=iframe名> を使用してクロスオリジン iframe のフラグメントナビゲーションをトリガーすると、iframe が受信する NavigateEvent.sourceElement は親ページの <a> 要素であり、 は親ページの Document 全体になります。その結果、クロスオリジン iframe は読み取り()、変更(DOM の変更 / フォーム action の変更)、さらには を注入して親オリジンで JS を実行し、同一生成元ポリシーをバイパスできます。修正()では、ディスパッチ前に同一生成元チェックを行い、クロスオリジンの場合は を null に設定します。
sourceElement.ownerDocumentquerySelector(...).textContent<script>Navigation::innerDispatchNavigateEventsourceElement