un método que permite a cualquier complemento de Chrome ejecutar JavaScript externo sin otorgar al complemento permisos elevados (sin unsafe-eval y unsafe-inline en manifest.json). Los permisos suponen que, sin unsafe-eval, el complemento solo puede ejecutar código que forme parte del suministro local, pero el método propuesto permite eludir esta restricción y ejecutar en el contexto del complemento cualquier JavaScript cargado desde un sitio web externo.
Actualmente, la empresa Google ha cerrado el acceso público al , pero en el archivo un ejemplo de código para explotar el problema. El método al método de eludir la restricción script-src 'self' en CSP y consiste en inyectar una etiqueta script a través de document.createElement('script') e incluir en ella contenido externo a través de la función fetch, luego el código se ejecutará en el contexto del propio complemento.
Fuente: opennet.ru
