Në nën-sistemin fbdev (Framebuffer) është identifikuar një dobësi, e cila mund të çojë në mbushjen e stack-ut të bërthamës me 64.

Publikuar një metodë që lejon çdo shtesë për Chrome të arrijë ekzekutimin e kodit JavaScript të jashtëm pa i dhënë shtesës përvoja të zgjeruara (pa unsafe-eval dhe unsafe-inline në manifest.json). Të drejtat e aksesit supozuese, pa unsafe-eval, i lejojnë shtesës të ekzekutojë vetëm kodin që është i përfshirë në paketimin lokal, por metoda e propozuar lejon të anashkalohet kjo kufizim dhe të ekzekutohet çdo JavaScript, i ngarkuar nga një faqe e jashtme, brenda kontekstit të shtesës.

Aktualisht, kompania Google e ka mbyllur aksesin publik nĂ« raportin mbi problemin, por nĂ« arkiv ka mbetur njĂ« shembull kodi pĂ«r shfrytĂ«zimin e problemit. Ky mĂ«nyrĂ« Ă«shtĂ« e ngjashme me metodĂ«n e anashkalimit tĂ« kufizimit script-src ‘self’ nĂ« CSP dhe konsiston nĂ« vendosjen e etiketĂ«s script pĂ«rmes document.createElement(‘script’) dhe pĂ«rfshirjes sĂ« pĂ«rmbajtjes sĂ« jashtme pĂ«rmes funksionit fetch, pas sĂ« cilĂ«s kodi do tĂ« ekzekutohet nĂ« kontekstin e vetĂ« shtesĂ«s.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster