|
вчера в 14:23
|
|
|
Поставила, работает. Спасибо!
Тоже очень понравилась история просмотров - можно быстро вернуться к заинтересовавшему тексту. Дoлoxов Спасибо за независимый тест безопасности) Ну чатжпт нашёл там какую-то гипотетическую возможность инжектирования ссылки, но комментарий к ней был очень смешной)) " Popup строит часть интерфейса через innerHTML. Большинство данных перед вставкой экранируются функцией escapeHtml(), но r.segments — нет: ' · ' + (r.segments || 0) + ' сегм.' r.segments берётся из ответа Yandex: results.stats.segments_count Разработчик предполагает, что там всегда число: 42 Тогда получается совершенно безобидный HTML: 42 сегм. Но код не проверяет, что это действительно число. Теоретически сервер мог бы вернуть вместо 42 строку с HTML: <img src=x onerror="..."> Поскольку она вставляется через innerHTML, браузер может интерпретировать её как HTML, а не как текст. Это класс уязвимостей HTML injection / потенциальный XSS. То есть сценарий примерно такой: злоумышленник → должен заставить Yandex API вернуть специально сформированный segments_count → расширение сохраняет его → вы открываете popup → значение попадает в innerHTML. Если же злоумышленник уже настолько контролирует yandex.ru, что может подменять HTTPS-ответ этого API, у вас появляются проблемы существенно серьёзнее этого расширения." 2 |
|