↓
 ↑
Регистрация
Имя/email

Пароль

 
Вход при помощи VK ID
временно не работает,
как войти читайте здесь!

Комментарий к сообщению


вчера в 14:23
Поставила, работает. Спасибо!
Тоже очень понравилась история просмотров - можно быстро вернуться к заинтересовавшему тексту.

Дoлoxов
Спасибо за независимый тест безопасности)
Ну чатжпт нашёл там какую-то гипотетическую возможность инжектирования ссылки, но комментарий к ней был очень смешной))
"
Popup строит часть интерфейса через innerHTML. Большинство данных перед вставкой экранируются функцией escapeHtml(), но r.segments — нет:
' · ' + (r.segments || 0) + ' сегм.'
r.segments берётся из ответа Yandex:
results.stats.segments_count
Разработчик предполагает, что там всегда число:
42
Тогда получается совершенно безобидный HTML:
42 сегм.
Но код не проверяет, что это действительно число. Теоретически сервер мог бы вернуть вместо 42 строку с HTML:
<img src=x onerror="...">
Поскольку она вставляется через innerHTML, браузер может интерпретировать её как HTML, а не как текст. Это класс уязвимостей HTML injection / потенциальный XSS.

То есть сценарий примерно такой:

злоумышленник → должен заставить Yandex API вернуть специально сформированный segments_count → расширение сохраняет его → вы открываете popup → значение попадает в innerHTML.

Если же злоумышленник уже настолько контролирует yandex.ru, что может подменять HTTPS-ответ этого API, у вас появляются проблемы существенно серьёзнее этого расширения."
ПОИСК
ФАНФИКОВ











Закрыть
Закрыть
Закрыть