CVE-2025-14809CVE-2025-14809是Google Play上热门浏览器应用ArcSearch for Android存在的一个高危安全漏洞。该漏洞属于地址栏欺骗(Address Bar Spoofing)类型,存在于1.12.6之前的版本中。攻击者可以通过精心构造的恶意网页内容,利用URI混淆技术,使得应用地址栏显示一个可信的域名(如银行网站或正规服务),但实际加载和显示的内容却来自攻击者控制的恶意网站。由于地址栏显示的域名与用户实际访问的内容不一致,用户很可能被诱骗输入敏感信息,如登录凭证、信用卡信息等。此漏洞利用门槛较低,攻击者只需诱导用户访问恶意链接即可实施攻击,对用户隐私和财产安全构成严重威胁。
地址栏欺骗漏洞的原理在于浏览器或WebView组件未能正确同步地址栏显示的URL与实际渲染的内容页面。在ArcSearch for Android中,攻击者利用JavaScript或特定的URI处理机制,可以在导航到新页面的同时,延迟更新或错误更新地址栏显示的域名。例如,攻击页面可以先加载一个可信域名A的内容,然后通过JavaScript的history.pushState()或location对象操作,在不触发地址栏更新的情况下加载恶意域名B的内容。或者利用iframe嵌套结合延迟导航技巧,使得地址栏显示的URL与iframe内实际内容来源不一致。攻击者还可以利用JavaScript的window.name特性或Service Worker来实现持久的地址栏欺骗效果。这种欺骗在移动端尤为危险,因为移动浏览器地址栏空间有限,用户更难察觉域名异常。