O XSS dentro do seu app iOS favorito

Um WKWebView sem tratamento explícito de download pode renderizar uma resposta marcada como Content-Disposition: attachment em vez de baixá-la ou bloqueá-la. Quando um serviço hospeda uploads de usuários em uma origem confiável, um atacante pode enviar HTML e distribuir uma URL direta de arquivo que se torna conteúdo ativo dentro do navegador embutido de um aplicativo.
O comportamento padrão demonstrado no artigo é a renderização sandboxed de HTML e CSS. Isso é suficiente para spoofing de UI em origem confiável e requisições GET que alteram estado por meio de elementos como <img>. A execução de JavaScript não é universal: os autores observaram XSS completo apenas em combinações específicas de aplicativo e resposta.
Firefox e Firefox Focus para iOS confirmaram o mecanismo mais amplo. O Firefox ignorou a disposição de anexo, enquanto o Focus também renderizou tipos MIME binários; a Mozilla rastreou os problemas como CVE-2025-55030 e CVE-2025-55032 e corrigiu ambos. O artigo também relata navegadores sociais in-app, navegadores de dApp de carteira e navegadores PlayStation afetados, mas nem todo aplicativo listado tem um aviso independente publicado.
A exploração exige conteúdo de arquivo controlado pelo atacante em uma origem útil e uma vítima abrindo a URL direta em um navegador embutido afetado. Aplicativos podem impedir a transição tratando decidePolicyFor navigationResponse e escolhendo .download ou .cancel para respostas de anexo ou MIME não suportado.
Vulnerabilidades
6.1
CVE-2025-55030
6.1
CVE-2025-55032
Pesquisadores
Renwa
Fornecedor
Mozilla
Produto
Firefox
Firefox Focus For Ios
Ios
Playstation Browsers
Wkwebview