
PoC di CVE-2026-0628: iniezione di script in pagine privilegiate tramite webview in Chrome (CWE-862).
Prova di concetto (PoC) per CVE-2026-0628, che dimostra l'iniezione di script in pagine privilegiate tramite l'uso del tag <webview> in Google Chrome. Questa vulnerabilità, classificata come CWE-862 (Missing Authorization), consente a un'estensione dannosa di eludere le policy di sicurezza nelle versioni precedenti alla 143.0.7499.192.
Prova di concetto (PoC) per CVE-2026-0628, che dimostra l'iniezione di script in pagine privilegiate tramite l'uso del tag <webview> in Google Chrome. Questa vulnerabilità, classificata come CWE-862 (Missing Authorization), consente a un'estensione dannosa di eludere le policy di sicurezza nelle versioni precedenti alla 143.0.7499.192.
CVE-2026-0628-PoC/ ├── manifest.json # Manifesto dell'estensione ├── background.js # Script di background ├── payload.html # Pagina HTML con il payload ├── exploit/ # File di sfruttamento │ ├── inject.js # Script iniettato nel WebView │ └── privileged.html # Pagina di esempio con privilegi └── README.md
Carica l'estensione non compressa in Google Chrome:
Vai su chrome://extensions/. Attiva la "Modalità sviluppatore" (Developer mode). Fai clic su "Carica estensione non pacchettizzata" (Load unpacked) e seleziona la cartella del repository. Apri una pagina di Chrome (es. chrome://settings) per osservare l'esecuzione dello script iniettato.
🛡️ Mitigazione Aggiorna Google Chrome alla versione 143.0.7499.192 o successiva per correggere questa vulnerabilità.
📄 Riferimenti Chrome Stable Channel Update (Jan 6, 2026) NVD - CVE-2026-0628 Issue Tracker 463155954 ⚠️ Disclaimer Questo codice è esclusivamente a scopo educativo e di ricerca sulla sicurezza. Non deve essere utilizzato per scopi dannosi o senza autorizzazione. L'autore non è responsabile dell'uso improprio di queste informazioni.
📜 Licenza Questo progetto è solo a scopo educativo.