metode, kas ļauj jebkuram Chrome papildinÄjumam izpildÄ«t ÄrÄjo JavaScript kodu, nepieŔķirot pievienojumprogrammai paplaÅ”inÄtas atļaujas (bez unsafe-eval un unsafe-inline failÄ manifest.json). Atļaujas nozÄ«mÄ, ka bez nedroÅ”as novÄrtÄÅ”anas pievienojumprogramma var izpildÄ«t tikai kodu, kas ir iekļauts vietÄjÄ izplatīŔanÄ, taÄu piedÄvÄtÄ metode ļauj apiet Å”o ierobežojumu un izpildÄ«t jebkuru JavaScript, kas ielÄdÄts no ÄrÄjÄs vietnes pievienojumprogrammas kontekstÄ. ieslÄgts.
Google paÅ”laik ir slÄgusi publisku piekļuvi , bet arhÄ«vÄ koda paraugs, lai izmantotu problÄmu. veids metode, lai apietu skripta-src āselfā ierobežojumu CSP, un tÄ pamatÄ ir skripta taga aizstÄÅ”ana, izmantojot document.createElement('script'), un ÄrÄjÄ satura iekļauÅ”ana tajÄ, izmantojot ieneses funkciju, pÄc tam kods tiks izpildÄ«ts paÅ”a papildinÄjuma konteksts.
Avots: opennet.ru
