Eine Schwachstelle, die Erweiterungen in Chrome das Ausführen von externem Code ermöglicht, trotz der Zugriffsberechtigungen

Veröffentlicht Eine Methode, die es ermöglicht, in jeder Chrome-Erweiterung externen JavaScript-Code auszuführen, ohne der Erweiterung erweiterte Berechtigungen (ohne unsafe-eval und unsafe-inline in manifest.json) zu gewähren. Die Zugriffsberechtigungen implizieren, dass ohne unsafe-eval die Erweiterung nur Code ausführen kann, der in der lokalen Bereitstellung enthalten ist, aber die vorgeschlagene Methode umgeht diese Einschränkung und ermöglicht die Ausführung beliebigen JavaScripts, das von einer externen Website geladen wird, im Kontext der Erweiterung.

Derzeit hat Google den öffentlichen Zugriff auf den Bericht über das Problem, aber im Archiv ist erhalten geblieben ein Beispielcode zur Ausnutzung des Problems. Die Methode ist ähnlich der Methode zur Umgehung der script-src 'self'-Einschränkung in CSP und besteht darin, das script-Tag durch document.createElement('script') zu ersetzen und es mit externen Inhalten über die Funktion fetch zu füllen, wonach der Code im Kontext der Erweiterung selbst ausgeführt wird.

Quelle: opennet.ru

60GB SSD 8Gb DDR4