漏洞标题:[高危] 地址栏URL欺骗漏洞

漏洞标题:[高危] 地址栏URL欺骗漏洞

【免费下载链接】browser-laptop [DEPRECATED] Please see https://github.com/brave/brave-browser for the current version of Brave 【免费下载链接】browser-laptop 项目地址: https://gitcode.com/gh_mirrors/br/browser-laptop

影响版本

browser-laptop v0.25.2 - v0.26.1

复现步骤

  1. 访问构造的恶意URL:brave://newtab/#javascript:alert(document.domain)
  2. 观察地址栏显示为"brave://newtab/"而非实际执行的脚本URL

漏洞证明

[PoC视频链接或截图]

建议修复

  1. js/urlutil.js中添加URL规范化校验
  2. 限制newtab页面的JavaScript执行权限

【免费下载链接】browser-laptop [DEPRECATED] Please see https://github.com/brave/brave-browser for the current version of Brave 【免费下载链接】browser-laptop 项目地址: https://gitcode.com/gh_mirrors/br/browser-laptop

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值