Une méthode permettant à n'importe quelle extension Chrome d'exécuter du JavaScript externe sans accorder à l'extension des permissions étendues (sans unsafe-eval et unsafe-inline dans manifest.json). Les permissions suggÚrent qu'en l'absence de unsafe-eval, l'extension ne peut exécuter que du code faisant partie de la livraison locale, mais la méthode proposée permet de contourner cette restriction et d'exécuter dans le contexte de l'extension n'importe quel JavaScript chargé depuis un site externe.
Actuellement, Google a restreint l'accĂšs public Ă , mais dans les archives, un exemple de code pour exploiter le problĂšme. La mĂ©thode Ă la mĂ©thode de contournement de la restriction script-src âselfâ dans CSP et consiste Ă substituer une balise script via document.createElement(âscriptâ) et Ă y inclure le contenu externe via la fonction fetch, aprĂšs quoi le code sera exĂ©cutĂ© dans le contexte mĂȘme de l'extension.
Source : opennet.ru
