Vulnerabilidad que permite a las extensiones de Chrome ejecutar código externo, a pesar de los permisos de acceso

Publicado un método que permite a cualquier complemento de Chrome ejecutar JavaScript externo sin otorgar al complemento permisos elevados (sin unsafe-eval y unsafe-inline en manifest.json). Los permisos suponen que, sin unsafe-eval, el complemento solo puede ejecutar código que forme parte del suministro local, pero el método propuesto permite eludir esta restricción y ejecutar en el contexto del complemento cualquier JavaScript cargado desde un sitio web externo.

Actualmente, la empresa Google ha cerrado el acceso público al informe del problema, pero en el archivo se ha conservado un ejemplo de código para explotar el problema. El método es análogo al método de eludir la restricción script-src 'self' en CSP y consiste en inyectar una etiqueta script a través de document.createElement('script') e incluir en ella contenido externo a través de la función fetch, luego el código se ejecutará en el contexto del propio complemento.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster