Un metodo che permette di eseguire codice JavaScript esterno in qualsiasi estensione per Chrome senza fornire all'estensione privilegi elevati (senza unsafe-eval e unsafe-inline in manifest.json). I permessi implicano che senza unsafe-eval l'estensione possa eseguire solo il codice incluso nella fornitura locale, ma il metodo proposto consente di aggirare questa limitazione ed eseguire nel contesto dell'estensione qualsiasi JavaScript caricato da un sito esterno.
Attualmente, Google ha chiuso l'accesso pubblico a , ma nell'archivio un esempio di codice per sfruttare il problema. Il metodo per aggirare la restrizione script-src ‘self’ nel CSP consiste nella sostituzione del tag script tramite document.createElement('script') e nell'inserimento del contenuto esterno tramite la funzione fetch, dopo di che il codice verrà eseguito nel contesto dell'estensione stessa.
Fonte: opennet.ru
