Eine Methode, die es ermöglicht, in jeder Chrome-Erweiterung externen JavaScript-Code auszufĂŒhren, ohne der Erweiterung erweiterte Berechtigungen (ohne unsafe-eval und unsafe-inline in manifest.json) zu gewĂ€hren. Die Zugriffsberechtigungen implizieren, dass ohne unsafe-eval die Erweiterung nur Code ausfĂŒhren kann, der in der lokalen Bereitstellung enthalten ist, aber die vorgeschlagene Methode umgeht diese EinschrĂ€nkung und ermöglicht die AusfĂŒhrung beliebigen JavaScripts, das von einer externen Website geladen wird, im Kontext der Erweiterung.
Derzeit hat Google den öffentlichen Zugriff auf , aber im Archiv ein Beispielcode zur Ausnutzung des Problems. Die Methode der Methode zur Umgehung der script-src 'self'-EinschrĂ€nkung in CSP und besteht darin, das script-Tag durch document.createElement('script') zu ersetzen und es mit externen Inhalten ĂŒber die Funktion fetch zu fĂŒllen, wonach der Code im Kontext der Erweiterung selbst ausgefĂŒhrt wird.
Quelle: opennet.ru
