Acabo de descubrir esto:
- Puedes crear IFRAME apuntando a "chrome-extension: //" protocol
- Puedes acceder al contenido de IFRAME con jQuery
¿Esto significa que puedo usar extensiones de Chrome mal escritas para explotar el espacio de trabajo del usuario?
por
- accediendo directamente a los archivos de extensión (db sqlite con contraseñas, ...)
- usar
chrome.extension.sendRequest
call para interactuar con extensiones extranjeras
para, por ejemplo, forzar la extensión de stubleupon para que me guste mi página, sin que el usuario confirme / cree la acción?
¿Es este problema de seguridad o no?