익스텐션피디아
Sider: 모든 AI와 채팅 가능: GPT-5, Claude, DeepSeek, Gemini, Grok

Sider: 모든 AI와 채팅 가능: GPT-5, Claude, DeepSeek, Gemini, Grok

ChatGPT, DeepSeek, Gemini, Claude, Grok 등 모든 AI 도구를 하나의 AI 사이드바에서 검색, 읽기, 쓰기에 활용하세요.

위험 요약

7.1 / 10

위험

확장 프로그램 버전 5.25.10용

최신 버전
중요 권한 심각도
3개의 CVE
업데이트된 버전
매니페스트 V3
공정한 참여율
CVE(3)
ID 심각도 CVSS
CVE-2026-4800

영향: CVE-2021-23337(https://github.com/advisories/GHSA-35jh-r3h4-6jhm) 수정으로 _.template의 변수 옵션에 대한 유효성 검사가 추가되었지만, options.imports 키 이름에는 동일한 유효성 검사가 적용되지 않았습니다. 두 경로 모두 동일한 Function() 생성자 싱크로 연결됩니다. 애플리케이션이 신뢰할 수 없는 입력을 options.imports 키 이름으로 전달하면 공격자는 템플릿 컴파일 시 임의 코드를 실행하는 기본 매개변수 표현식을 삽입할 수 있습니다. 또한 _.template는 assignInWith를 사용하여 가져오기를 병합하는데, 이는 for..in을 통해 상속된 속성을 열거합니다. Object.prototype이 다른 벡터에 의해 오염된 경우, 오염된 키가 가져오기 객체에 복사되어 Function()에 전달됩니다. 패치: 사용자는 버전 4.18.0으로 업그레이드해야 합니다. 해결 방법: options.imports에서 신뢰할 수 없는 입력을 키 이름으로 전달하지 마십시오. 개발자가 제어하는 ​​정적 키 이름만 사용하십시오.

전공 분야
8.1
CVE-2026-2950

영향: Lodash 버전 4.17.23 이하에서는 `_.unset` 및 `_.omit` 함수에서 프로토타입 오염 취약점이 발견되었습니다. (CVE-2025-13465: https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg)에 대한 수정 사항은 문자열 키 멤버에 대해서만 보호하므로 공격자는 배열로 래핑된 경로 세그먼트를 전달하여 검사를 우회할 수 있습니다. 이로 인해 `Object.prototype`, `Number.prototype`, `String.prototype`과 같은 내장 프로토타입의 속성을 삭제할 수 있습니다. 이 문제는 프로토타입 속성 삭제는 허용하지만 원래 동작을 덮어쓰는 것은 허용하지 않습니다. 패치: 이 문제는 4.18.0 버전에서 패치되었습니다. 해결 방법: 없음. 패치된 버전으로 업그레이드하십시오.

보통
6.5
CVE-2025-13465

Lodash 버전 4.0.0부터 4.17.22까지는 `_.unset` 및 `_.omit` 함수에서 프로토타입 오염 취약점이 존재합니다. 공격자는 조작된 경로를 전달하여 Lodash가 전역 프로토타입에서 메서드를 삭제하도록 만들 수 있습니다. 이 취약점은 속성 삭제는 허용하지만 원래 동작을 덮어쓰는 것은 허용하지 않습니다. 이 문제는 4.17.23 버전에서 패치되었습니다.

미성년자
0
행동 탐지

행동 탐지

MITRE ATT&CK 매트릭스의 모든 기능을 활용하세요

데모 요청
권한 (12)
이름 심각도
쿠키

쿠키 권한이 있는 확장 프로그램은 쿠키를 검색하고 수정할 수 있습니다(호스트 권한 필요).

결정적인
스크립팅

스크립팅 권한이 있는 확장 프로그램은 웹 페이지에 코드를 삽입하고 실행할 수 있으며, 이는 잠재적으로 데이터 유출이나 세션 하이재킹에 사용될 수 있습니다(호스트 권한 필요, Manifest V3부터 사용 가능).

결정적인
선언적 넷 요청

declarativeNetRequest 권한이 있는 확장 프로그램은 호스트 권한이 없어도 네트워크 요청을 차단할 수 있으며, 호스트 권한이 있는 경우 요청을 리디렉션하고 헤더를 수정할 수 있습니다.

높음
탭 캡처

tabCapture 권한이 있는 확장 프로그램은 모든 탭의 내용을 캡처할 수 있습니다. 확장 프로그램이 강제로 설치된 경우를 제외하고 tabCapture는 사용자 제스처에 의해 호출되어야 하며, 이 경우 사용자 상호 작용 없이 화면을 캡처할 수 있습니다.

높음

탭 권한이 있는 확장 프로그램은 모든 탭의 url, pendingUrl, title, favIconUrl을 쿼리할 수 있습니다.

높음
무제한 저장

unlimitedStorage 권한이 있는 확장 프로그램에는 chrome.storage.local, IndexedDB, Cache Storage 및 Origin Private File System에 대한 저장소 할당량 제한이 없습니다.

높음
경보

알람 권한이 있는 확장 프로그램은 코드가 주기적으로 또는 나중에 지정된 시간에 실행되도록 예약할 수 있습니다.

중급
컨텍스트 메뉴

contextMenus 권한이 있는 확장 프로그램은 브라우저의 상황에 맞는 메뉴(오른쪽 클릭 메뉴라고도 함)에 항목을 추가할 수 있습니다.

중급
화면 밖

오프스크린 API를 사용하여 오프스크린 문서를 만들고 관리합니다.

중급
측면 패널

sidePanel 권한이 있는 확장 프로그램은 웹 페이지의 주요 콘텐츠와 함께 브라우저의 측면 패널에 콘텐츠를 표시하여 사용자의 검색 여정을 보완하는 지속적인 인터페이스를 구현할 수 있습니다(Manifest V3부터 사용 가능).

중급
스토리지

저장 권한이 있는 확장 프로그램은 사용자 데이터를 저장하고 검색할 수 있으며, 캐시와 검색 기록을 지운 후에도 해당 데이터는 그대로 유지됩니다.

중급
활성 탭

activeTab 권한이 있는 확장 프로그램은 사용자의 명시적인 동작으로 호출될 때만 활성화된 탭에 일시적으로 접근하여 스크립트를 삽입하거나 콘텐츠를 수정할 수 있습니다. 사용자가 탭을 닫거나 다른 페이지로 이동하면 접근 권한이 취소됩니다. ActiveTab은 지속적인 접근 권한을 부여하지 않으므로 더 안전합니다.

높음
호스트 권한(2)
https://*.openai.com/
기미

숨겨진 비밀은 없습니다

노출된 API 키 또는 자격 증명은 발견되지 않았습니다.

개인정보 처리방침

개인정보 처리방침

개인정보 보호 정책 위험 평가 잠금 해제

데모 요청