Отсутствие директивы form-action в Content Security Policy (CSP) веб-приложения, может привести к обходу указанных в нем правил.
Директива default-src, в которой указано правило по-умолчанию для CSP, не покрывает form-action. Данный факт, в условиях HTML Injection, позволяет добавить на страницу html-форму, которую атакующий может использовать в целях фишинга.
Подробнее о примерах атак, о том какие еще возникают проблемы с CSP и как их исправлять, читайте по ссылке.
Post #6
532