Luka umożliwiająca rozszerzeniom Chrome wykonywanie zewnętrznego kodu, mimo że nie mają odpowiednich uprawnień

Opublikowano metoda, która pozwala na wykonanie zewnętrznego kodu JavaScript w każdym dodatku do Chrome, bez przyznawania dodatkom rozszerzonych uprawnień (bez unsafe-eval i unsafe-inline w manifest.json). Uprawnienia sugerują, że bez unsafe-eval dodatek może wykonać tylko kod, który jest częścią lokalnej dostawy, ale zaproponowana metoda pozwala na obejście tego ograniczenia i wykonanie dowolnego JavaScriptu załadowanego z zewnętrznej strony w kontekście dodatku.

Obecnie firma Google zamknęła publiczny dostęp do raportu dotyczącego problemu, ale w archiwum zachował się przykład kodu do wykorzystania problemu. Sposób jest równy metody obejścia ograniczenia script-src ‘self’ w CSP polega na wstawieniu tagu script przez document.createElement('script') i włączeniu do niego zewnętrznej treści przez funkcję fetch, po czym kod zostanie wykonany w kontekście samego dodatku.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster