o metodă care permite oricărui extension de Chrome să execute cod JavaScript extern fără a oferi extensiei privilegii extinse (fără unsafe-eval și unsafe-inline în manifest.json). Drepturile de acces presupun că fără unsafe-eval extensia poate executa doar codul inclus în livrarea locală, dar metoda propusă permite ocolirea acestei restricții și executarea în contextul extensiei a oricărui JavaScript încărcat de pe un site extern.
În prezent, compania Google a închis accesul public la , dar în arhivă un exemplu de cod pentru exploatarea problemei. Metoda de ocolire a restricției script-src 'self' în CSP constă în înlocuirea tagului script prin document.createElement('script') și includerea în acesta a conținutului extern prin funcția fetch, după care codul va fi executat în contextul extensiei însăși.
Sursa: opennet.ro
