漏洞标题:[高危] 地址栏URL欺骗漏洞
影响版本
browser-laptop v0.25.2 - v0.26.1
复现步骤
- 访问构造的恶意URL:brave://newtab/#javascript:alert(document.domain)
- 观察地址栏显示为"brave://newtab/"而非实际执行的脚本URL
漏洞证明
[PoC视频链接或截图]
建议修复
- 在js/urlutil.js中添加URL规范化校验
- 限制newtab页面的JavaScript执行权限
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考



