Pour le pontage natif à JS, l’application nécessite un jeton unique à transmettre ce code non assure l’application ne peut pas appeler les fonctions de pontage. Ce jeton a été utilisé pour JS à natif aussi, mais il n’est pas nécessaire dans ce cas, et son utilisation a également été une fuite ce jeton. Cette vulnérabilité affecte Firefox pour iOS <25.
https://bugzilla.mozilla.org/show_bug.cgi?id=1632387
https://www.mozilla.org/security/advisories/mfsa2020-15/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-6830