Eine Methode, die es ermöglicht, in jeder Chrome-Erweiterung externen JavaScript-Code auszuführen, ohne der Erweiterung erweiterte Berechtigungen (ohne unsafe-eval und unsafe-inline in manifest.json) zu gewähren. Die Zugriffsberechtigungen implizieren, dass ohne unsafe-eval die Erweiterung nur Code ausführen kann, der in der lokalen Bereitstellung enthalten ist, aber die vorgeschlagene Methode umgeht diese Einschränkung und ermöglicht die Ausführung beliebigen JavaScripts, das von einer externen Website geladen wird, im Kontext der Erweiterung.
Derzeit hat Google den öffentlichen Zugriff auf , aber im Archiv ein Beispielcode zur Ausnutzung des Problems. Die Methode der Methode zur Umgehung der script-src 'self'-Einschränkung in CSP und besteht darin, das script-Tag durch document.createElement('script') zu ersetzen und es mit externen Inhalten über die Funktion fetch zu füllen, wonach der Code im Kontext der Erweiterung selbst ausgeführt wird.
Quelle: opennet.ru
