익스텐션피디아
Hola VPN - 웹사이트 차단 해제

Hola VPN - 웹사이트 차단 해제

국경 없는 인터넷에 접속하는 가장 쉬운 방법, Hola VPN으로 원하는 전 세계 온라인 콘텐츠에 접속하세요!

위험 요약

7.1 / 10

위험

확장 프로그램 버전 1.253.755용

최신 버전
중요 권한 심각도
1CVE
업데이트된 버전
매니페스트 V3
공정한 참여율
CVE(1)
ID 심각도 CVSS
CVE-2026-27601

Underscore.js는 JavaScript용 유틸리티 라이브러리입니다. 1.13.8 이전 버전에서는 `_.flatten` 및 `_.isEqual` 함수가 깊이 제한 없이 재귀를 사용했습니다. 아래에 자세히 설명된 매우 특정한 조건에서 공격자는 스택 오버플로를 유발하여 서비스 거부(DoS) 공격을 수행할 수 있었습니다. 신뢰할 수 없는 입력을 사용하여 `JSON.parse`와 같이 깊이 제한이 없는 재귀 데이터 구조를 생성해야 합니다. 이렇게 생성된 데이터 구조를 `_.flatten` 또는 `_.isEqual` 함수에 전달해야 합니다. `_.flatten`의 경우, 원격 클라이언트가 모든 레벨에 배열로 구성된 데이터 구조를 준비할 수 있고, 두 번째 인수로 유한한 깊이 제한이 전달되지 않은 경우에만 취약점이 악용될 수 있습니다. `_.isEqual`의 경우, 동일한 원격 클라이언트가 제출한 두 개의 서로 다른 데이터 구조를 `_.isEqual`을 사용하여 비교하는 코드 경로가 존재하는 경우에만 취약점이 악용될 수 있습니다. 예를 들어, 클라이언트가 데이터베이스에 저장된 데이터를 제출한 후, 동일한 클라이언트가 나중에 다른 데이터 구조를 제출하여 이전에 데이터베이스에 저장된 데이터와 비교하거나, 클라이언트가 단일 요청을 제출했지만 데이터가 두 번 파싱되어 동일하지는 않지만 동등한 두 개의 데이터 구조가 생성되어 비교되는 경우, 스택 오버플로로 인해 _.flatten 또는 _.isEqual 호출에서 발생하는 예외가 포착되지 않습니다. 이 취약점은 1.13.8 버전에서 수정되었습니다.

전공 분야
7.5
행동 탐지

행동 탐지

MITRE ATT&CK 매트릭스의 모든 기능을 활용하세요

데모 요청
권한 (10)
이름 심각도
쿠키

쿠키 권한이 있는 확장 프로그램은 쿠키를 검색하고 수정할 수 있습니다(호스트 권한 필요).

결정적인

관리 권한이 있는 확장 프로그램은 설치된 앱, 확장 프로그램 및 테마를 관리할 수 있습니다. 확장 프로그램을 강제 설치하면 다른 확장 프로그램이 비활성화될 수 있습니다.

결정적인
요청 읽기

네트워크 트래픽에 대한 액세스

결정적인
스크립팅

스크립팅 권한이 있는 확장 프로그램은 웹 페이지에 코드를 삽입하고 실행할 수 있으며, 이는 잠재적으로 데이터 유출이나 세션 하이재킹에 사용될 수 있습니다(호스트 권한 필요, Manifest V3부터 사용 가능).

결정적인
선언적 넷 요청

declarativeNetRequest 권한이 있는 확장 프로그램은 호스트 권한이 없어도 네트워크 요청을 차단할 수 있으며, 호스트 권한이 있는 경우 요청을 리디렉션하고 헤더를 수정할 수 있습니다.

높음
대리

프록시 권한이 있는 확장 프로그램은 사용자의 인터넷 트래픽이 라우팅되는 방식을 구성할 수 있으며, 이는 데이터 도용, 중간자 공격(MITM), 피싱, 네트워크 보안 조치 우회에 악용될 수 있습니다.

높음

탭 권한이 있는 확장 프로그램은 모든 탭의 url, pendingUrl, title, favIconUrl을 쿼리할 수 있습니다.

높음
웹 브라우징

webNavigation 권한이 있는 확장 프로그램은 탐색 이벤트를 수신하여 사용자가 방문한 웹사이트를 추적할 수 있습니다.

높음
스토리지

저장 권한이 있는 확장 프로그램은 사용자 데이터를 저장하고 검색할 수 있으며, 캐시와 검색 기록을 지운 후에도 해당 데이터는 그대로 유지됩니다.

중급
웹 요청 인증 제공자

브라우저 확장 프로그램이 HTTP 인증 요청을 처리하고 인증 자격 증명을 자동으로 제공할 수 있도록 합니다.

중급
호스트 권한(1)
*://*/*
기미

숨겨진 비밀은 없습니다

노출된 API 키 또는 자격 증명은 발견되지 않았습니다.

개인정보 처리방침

개인정보 처리방침

개인정보 보호 정책 위험 평가 잠금 해제

데모 요청