CVE-2026-9309CVE-2026-9309是Mozilla Firefox for iOS中存在的一个跨站脚本(XSS)漏洞。该漏洞源于Reader View功能在处理JSON-LD元数据时未能正确转义HTML标签。攻击者可以通过构造包含恶意HTML标记的JSON-LD元数据来注入任意标记,从而改变Reader View的正常行为。更为严重的是,攻击者能够利用此漏洞窃取URL中的敏感参数信息,这些参数可能包含会话令牌、认证凭证或其他敏感数据。攻击者获取这些参数后,可以进一步访问内部页面,最终实现在内部源上执行任意JavaScript代码,从而完全控制用户的浏览器会话。该漏洞影响Firefox for iOS多个版本,已在151.2版本中得到修复。
该漏洞的根本原因在于Firefox for iOS的Reader View组件在解析和渲染JSON-LD元数据时存在输入验证不足的问题。JSON-LD(JSON for Linked Data)是一种轻量级数据交换格式,常用于在网页中嵌入结构化元数据。Reader View功能会读取这些元数据并用于页面渲染,但未对其中可能存在的恶意HTML标签进行转义处理。攻击者可以在页面的JSON-LD元数据中插入<script>、<img>或其他HTML标签,当Reader View解析这些内容时,恶意代码将被执行。由于Reader View运行在特权上下文中,攻击者可以借此读取URL参数(包括敏感信息如认证令牌),并利用这些信息进行进一步的攻击,如访问内部页面或执行任意JavaScript代码。CVSS 3.1评分5.4反映了该漏洞需要用户交互且影响范围有限的特点。