
PoC de CVE-2026-0628: Chrome의 웹뷰를 통한 권한 있는 페이지에서의 스크립트 주입 (CWE-862).
CVE-2026-0628에 대한 개념 증명(PoC)으로, Google Chrome에서 <webview> 태그를 사용하여 권한 있는 페이지에 스크립트를 주입하는 것을 시연합니다. CWE-862(누락된 권한 부여)로 분류된 이 취약점은 악성 확장 프로그램이 143.0.7499.192 이전 버전에서 보안 정책을 우회할 수 있게 합니다.
CVE-2026-0628에 대한 개념 증명(PoC)으로, Google Chrome에서 <webview> 태그를 사용하여 권한 있는 페이지에 스크립트를 주입하는 것을 시연합니다. CWE-862(누락된 권한 부여)로 분류된 이 취약점은 악성 확장 프로그램이 143.0.7499.192 이전 버전에서 보안 정책을 우회할 수 있게 합니다.
CVE-2026-0628-PoC/ ├── manifest.json # 확장 프로그램 매니페스트 ├── background.js # 백그라운드 스크립트 ├── payload.html # 페이로드가 포함된 HTML 페이지 ├── exploit/ # 익스플로잇 파일 │ ├── inject.js # WebView에 주입되는 스크립트 │ └── privileged.html # 권한이 있는 예제 페이지 └── README.md
압축을 푼 확장 프로그램을 Google Chrome에 로드합니다:
chrome://extensions/로 이동합니다. "개발자 모드"(Developer mode)를 활성화합니다. "압축 해제된 확장 프로그램 로드"(Load unpacked)를 클릭하고 저장소 폴더를 선택합니다. 주입된 스크립트의 실행을 확인하려면 Chrome 페이지(예: chrome://settings)를 엽니다.
🛡️ 완화 조치 이 취약점을 해결하려면 Google Chrome을 143.0.7499.192 이상 버전으로 업데이트하세요.
📄 참고 자료 Chrome Stable Channel Update (Jan 6, 2026) NVD - CVE-2026-0628 Issue Tracker 463155954 ⚠️ 면책 조항 이 코드는 교육 및 보안 연구 목적으로만 제공됩니다. 악의적인 목적이나 승인 없이 사용해서는 안 됩니다. 작성자는 이 정보의 오용에 대해 책임을 지지 않습니다.
📜 라이선스 이 프로젝트는 교육 목적으로만 제공됩니다.