Estoy leyendo enlace
En ese artículo se describe una vulnerabilidad (ahora parcheada), en la que un programa de escritorio escucha las solicitudes HTTP de localhost. Ese servidor esencialmente confía en su entrada y puede usarse para comprometer el sistema.
Todo lo que se necesita es una página web maliciosa con JavaScript que abre un POST HTTP a 127.0.0.1:63342 con algunos datos.
Entonces, ¿por qué los navegadores permiten que JavaScript de páginas remotas se conecten a localhost? Los servidores web locales se usan para muchas cosas (servidores de prueba, noteboos de Jupyter, etc.).
EDIT : cuando estaba jugando, obtuve este error (No El encabezado 'Access-Control-Allow-Origin' está presente en el pedido recurso). Parece que esto también debería haber evitado el ataque en la publicación del blog?