metodo che consente a qualsiasi estensione di Chrome di eseguire codice JavaScript esterno senza fornire all'estensione privilegi elevati (senza unsafe-eval e unsafe-inline in manifest.json). I diritti di accesso presuppongono che senza unsafe-eval l'estensione possa eseguire solo codice fornito localmente, ma il metodo proposto permette di superare questa limitazione ed eseguire nel contesto dell'estensione qualsiasi JavaScript caricato da un sito esterno.
Attualmente, Google ha chiuso l'accesso pubblico a , ma è archiviato di codice per sfruttare il problema. Il metodo al metodo di elusione della restrizione script-src ‘self’ in CSP e consiste nell'inserire un tag script tramite document.createElement(‘script’) e includere in esso contenuti esterni tramite la funzione fetch, dopo di che il codice verrà eseguito nel contesto dell'estensione stessa.
Fonte: opennet.ru
