ExtensionPedia
Hola VPN - Tu desbloqueador de sitios web

Hola VPN - Tu desbloqueador de sitios web

La forma más sencilla de acceder a Internet sin fronteras, ¡Hola VPN te da acceso al contenido online global que deseas!

Resumen de riesgo

7.1 / 10

Alto Riesgo

Para la versión de extensión 1.251.527

Ultima versión
Gravedad de los permisos críticos
1 CVE
Edad de la versión actualizada
Manifiesto V3
Tasa de participación justa
CVEs (1)
ID Gravedad CVSS
CVE-2026-27601

Underscore.js es una biblioteca de utilidades para JavaScript. Antes de la versión 1.13.8, las funciones _.flatten y _.isEqual utilizaban recursión sin límite de profundidad. Bajo condiciones muy específicas, que se detallan a continuación, un atacante podría explotar esta vulnerabilidad en un ataque de denegación de servicio (DoS) al provocar un desbordamiento de pila. Se debe utilizar una entrada no confiable para crear una estructura de datos recursiva, por ejemplo, usando JSON.parse, sin límite de profundidad impuesto. La estructura de datos así creada debe pasarse a _.flatten o _.isEqual. En el caso de _.flatten, la vulnerabilidad solo puede explotarse si un cliente remoto puede preparar una estructura de datos que consta de matrices en todos los niveles Y si no se pasa ningún límite de profundidad finito como segundo argumento a _.flatten. En el caso de _.isEqual, la vulnerabilidad solo puede explotarse si existe una ruta de código en la que se comparan dos estructuras de datos distintas enviadas por el mismo cliente remoto utilizando _.isEqual. Por ejemplo, si un cliente envía datos almacenados en una base de datos y posteriormente envía otra estructura de datos que se compara con los datos guardados previamente, o si un cliente envía una única solicitud, pero sus datos se analizan dos veces, creando dos estructuras de datos equivalentes pero no idénticas que luego se comparan. Las excepciones derivadas de la llamada a _.flatten o _.isEqual, como resultado de un desbordamiento de pila, no se capturan. Esta vulnerabilidad se corrige en la versión 1.13.8.

Sistemas fluviales
7.5
Detecciones de comportamiento

Detecciones de comportamiento

Desbloquea la matriz completa de MITRE ATT&CK

Solicitar una demo
Permisos (10)
Nombre Gravedad
Cookies

Las extensiones con permiso de cookies pueden recuperar y modificar cookies (requiere permisos de host).

Critical
Gestionamiento

Las extensiones con permiso de administración pueden administrar las aplicaciones, extensiones y temas instalados. Si se fuerza la instalación de la extensión, puede deshabilitar otras extensiones.

Critical
Solicitud de lectura

Acceso al tráfico de la red

Critical
scripting

Las extensiones con permiso de scripting pueden inyectar y ejecutar código en páginas web, que potencialmente puede usarse para la exfiltración de datos o el secuestro de sesiones (requiere permisos de host, disponibles desde Manifest V3).

Critical
Solicitud de red declarativa

Las extensiones con el permiso declarativeNetRequest pueden bloquear solicitudes de red sin requerir permisos de host y redirigir solicitudes y modificar encabezados si tiene permisos de host.

Alto
apoderado

Las extensiones con permiso de proxy pueden configurar cómo se enruta el tráfico de Internet del usuario, lo que puede aprovecharse para el robo de datos, ataques Mitm (man-in-the-middle), phishing y eludir las medidas de seguridad de la red.

Alto
Pestañas (Tabs)

Las extensiones con el permiso de pestañas pueden consultar la URL, la URL pendiente, el título y la URL de favIcon de cualquier pestaña.

Alto
Navegación web

Las extensiones con el permiso webNavigation pueden rastrear los sitios web que visita el usuario escuchando eventos de navegación.

Alto
Almacenaje

Las extensiones con permiso de almacenamiento pueden almacenar y recuperar datos del usuario, que pueden persistir incluso después de borrar el caché y el historial de navegación.

Media
Proveedor de autorización de solicitudes web

Permite que las extensiones del navegador gestionen solicitudes de autenticación HTTP y proporcionen credenciales de autenticación automáticamente

Media
Permisos del anfitrión (1)
*://*/*
Secrets Playa Esmeralda Resort & Spa

No se encontraron secretos

No se detectaron claves API ni credenciales expuestas.

Política de privacidad

Política de privacidad

Desbloquea la evaluación de riesgos de la política de privacidad

Solicitar una demo