
Эксплойт, подтверждающий концепцию, для CVE-2026-43735, уязвимости раскрытия информации между источниками в WebKit в Safari < 26.5.2. Демонстрирует утечку пользовательских данных через навигацию iframe между источниками.
Утечка информации между источниками в WebKit. Safari < 26.5.2.
Страница жертвы (открыть в Safari < 26.5.2):
https://cve43735-victim.vercel.app
Междоменный iframe:
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is nullКогда родительская страница с помощью <a target=имя_iframe> запускает фрагментарную навигацию в междоменном iframe, переданное в iframe значение NavigateEvent.sourceElement оказывается тем самым элементом с родительской страницы, а — это весь Document родительской страницы. Таким образом, междоменный iframe может читать (), изменять (DOM / action формы) и даже внедрять , выполняющий JS в родительском домене, обходя политику одинакового источника. Исправление () перед диспетчеризацией проверяет источник и обнуляет при кросс-доменном запросе.
<a>sourceElement.ownerDocumentquerySelector(...).textContent<script>Navigation::innerDispatchNavigateEventsourceElement