metoda, która pozwala na wykonanie zewnętrznego kodu JavaScript w każdym dodatku do Chrome, bez przyznawania dodatkom rozszerzonych uprawnień (bez unsafe-eval i unsafe-inline w manifest.json). Uprawnienia sugerują, że bez unsafe-eval dodatek może wykonać tylko kod, który jest częścią lokalnej dostawy, ale zaproponowana metoda pozwala na obejście tego ograniczenia i wykonanie dowolnego JavaScriptu załadowanego z zewnętrznej strony w kontekście dodatku.
Obecnie firma Google zamknęła publiczny dostęp do , ale w archiwum przykład kodu do wykorzystania problemu. Sposób metody obejścia ograniczenia script-src ‘self’ w CSP polega na wstawieniu tagu script przez document.createElement('script') i włączeniu do niego zewnętrznej treści przez funkcję fetch, po czym kod zostanie wykonany w kontekście samego dodatku.
Źródło: opennet.ru
