# Address Bar Spoofing via Long Subdomain

Saya menemukan sebuah kerentanan di mana address bar dapat disalahgunakan (spoofing) melalui penggunaan subdomain yang sangat panjang. Masalah ini terjadi karena antarmuka (UI) browser tidak mampu menangani subdomain dengan panjang berlebih secara optimal, sehingga hanya menampilkan sebagian dari domain pada address bar.

Akibatnya, bagian domain yang sebenarnya penting justru tersembunyi dari tampilan. Hal ini dapat dimanfaatkan oleh attacker untuk membuat URL terlihat seolah-olah berasal dari domain resmi, seperti google.com.

Sebagai contoh:

```plaintext
acccount.google.com.testtest.test.evil.com
```

Pada browser yang rentan, address bar mungkin hanya menampilkan:

```plaintext
account.google.com
```

Sementara bagian sebenarnya, yaitu:

```plaintext
testtest.test.evil.com
```

tidak terlihat karena tertutup oleh panjangnya subdomain.

Kondisi ini berpotensi menyesatkan pengguna, karena mereka dapat mengira sedang mengakses domain yang sah, padahal sebenarnya berada di domain yang dikendalikan oleh attacker.
