CVE-2025-14812CVE-2025-14812是影响ArcSearch for iOS应用程序的一个地址栏欺骗漏洞。该漏洞存在于1.45.2之前的所有版本中,攻击者可以利用iframe触发的URI-scheme导航,在地址栏显示一个域名,而实际显示的内容来自另一个域名。这种欺骗技术使用户难以识别他们正在访问的真正网站,从而增加了钓鱼攻击和社会工程攻击的成功率。攻击者可以诱导用户访问恶意网站,窃取敏感信息(如登录凭证、个人数据)或执行其他恶意操作。由于该漏洞不需要任何认证,也不需要用户交互即可利用,因此风险级别较高。建议所有ArcSearch iOS用户尽快升级到1.45.2或更高版本以修复此安全漏洞。
地址栏欺骗漏洞的核心问题在于浏览器或应用程序未能正确同步地址栏显示的URL与实际加载内容的来源。具体来说,当页面使用iframe元素加载第三方内容,并通过JavaScript触发URI-scheme导航(如javascript:、data:或其他自定义协议)时,地址栏可能仍然显示原始的父页面URL,而不是反映当前iframe内容的真实来源。ArcSearch for iOS在处理iframe触发的URI-scheme导航时存在此问题,攻击者可以构造恶意网页,在iframe中加载钓鱼内容,同时保持地址栏显示可信域名。攻击者利用此漏洞可以创建看似来自合法网站的钓鱼页面,诱骗用户输入敏感信息。修复此漏洞需要在导航发生时正确更新地址栏,并确保显示与实际内容来源一致的URL。