метод, който позволява на всяко разширение за Chrome да изпълни външен JavaScript код без предоставяне на разширени права на разширението (без unsafe-eval и unsafe-inline в manifest.json). Правата за достъп предполагат, че без unsafe-eval разширението може да изпълни само код, който е част от локалната доставка, но предложеното решение позволява да се заобиколят тези ограничения и да се изпълни всякакъв JavaScript, зареден от външен сайт, в контекста на разширението.
В момента компанията Google е затворила публичния достъп до , но в архива пример на код за експлоатация на проблема. Методът на метода за заобиколка на ограниченията script-src ‘self’ в CSP и се състои в замяна на таговете script чрез document.createElement(‘script’) и вкарване на външно съдържание чрез функцията fetch, след което кодът ще бъде изпълнен в контекста на самото разширение.
Източник: opennet.ru
