ExtensionPedia
Browsec VPN – Gratis VPN for Chrome

Browsec VPN – Gratis VPN for Chrome

Browsec VPN er en Chrome VPN-utvidelse som beskytter IP-adressen din mot internettrusler og lar deg surfe privat og gratis.

Risikosammendrag

7.1 / 10

High Risk

For utvidelsesversjon 3.92.14

Siste versjon
Alvorlighetsgrad for kritiske tillatelser
3 CVE-er
Oppdatert versjonsalder
Manifest V3
Rimelig engasjementsrate
CVE-er (3)
ID Alvorlighetsgrad CVSS
CVE-2026-4800

Virkning: Rettelsen for CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) la til validering for variabelalternativet i _.template, men brukte ikke samme validering på nøkkelnavn i options.imports. Begge banene flyter inn i samme Function()-konstruktøravløp. Når et program sender uklarert input som nøkkelnavn i options.imports, kan en angriper injisere standardparameteruttrykk som kjører vilkårlig kode under malkompileringen. I tillegg bruker _.template assignInWith til å slå sammen imports, som lister opp arvede egenskaper via for..in. Hvis Object.prototype har blitt forurenset av en annen vektor, kopieres de forurensede nøklene til imports-objektet og sendes til Function(). Oppdateringer: Brukere bør oppgradere til versjon 4.18.0. Løsninger: Ikke send uklarert input som nøkkelnavn i options.imports. Bruk kun utviklerkontrollerte, statiske nøkkelnavn.

Major
8.1
CVE-2026-2950

Virkning: Lodash versjon 4.17.23 og tidligere er sårbare for prototypeforurensning i _.unset- og _.omit-funksjonene. Rettelsen for (CVE-2025-13465: https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg) beskytter bare mot strengnøkkelmedlemmer, slik at en angriper kan omgå sjekken ved å sende array-innpakkede stisegmenter. Dette tillater sletting av egenskaper fra innebygde prototyper som Object.prototype, Number.prototype og String.prototype. Problemet tillater sletting av prototypeegenskaper, men tillater ikke overskriving av deres opprinnelige oppførsel. Oppdateringer: Dette problemet er oppdatert i 4.18.0. Løsninger: Ingen. Oppgrader til den oppdaterte versjonen.

Moderat
6.5
CVE-2025-13465

Lodash versjon 4.0.0 til 4.17.22 er sårbare for prototypeforurensning i _.unset- og _.omit-funksjonene. En angriper kan sende ut håndlagde stier som fører til at Lodash sletter metoder fra globale prototyper. Problemet tillater sletting av egenskaper, men tillater ikke overskriving av deres opprinnelige oppførsel. Dette problemet er oppdatert i 4.17.23.

Minor
0
Atferdsdeteksjon

Atferdsdeteksjon

Lås opp hele MITRE ATT&CK-matrisen

Be om demo
Tillatelser (12)
Navn Alvorlighetsgrad
Administrasjon

Utvidelser med administrasjonstillatelse kan administrere installerte apper, utvidelser og temaer. Hvis utvidelsen er tvangsinstallert, kan den deaktivere andre utvidelser.

Kritisk
Be om lesing

Tilgang til nettverkstrafikk

Kritisk
scripting

Utvidelser med skripttillatelse kan injisere og kjøre kode på nettsider, som potensielt kan brukes til datautfiltrering eller øktkapring (krever vertstillatelser, tilgjengelig siden manifest V3).

Kritisk
Nettleserdata

Utvidelser med browsingData-tillatelsen kan fjerne nettleserdata fra en brukers lokale profil, noe som kan føre til problemer med etterforskning/logging.

Høyt
Deklarativ nettforespørsel

Utvidelser med declarativeNetRequest-tillatelsen kan blokkere nettverksforespørsler uten å kreve vertstillatelser, og omdirigere forespørsler og endre overskrifter hvis de har vertstillatelser.

Høyt
Privatliv

Utvidelser med personverntillatelse kan administrere nettleserfunksjoner som kan påvirke brukerens personvern og sikkerhet, for eksempel slå av phishing-beskyttelse (safeBrowsingEnabled).

Høyt
Proxy

Utvidelser med proxy-tillatelse kan konfigurere hvordan brukerens internettrafikk rutes, noe som kan utnyttes til datatyveri, MITM-angrep (man-in-the-middle), phishing og omgåelse av nettverkssikkerhetstiltak.

Høyt
Tabs

Utvidelser med fanetillatelse kan spørre om URL-en, pendingUrl-en, tittelen og favIconUrl-en til en hvilken som helst fane.

Høyt
alarmer

Utvidelser med alarmtillatelse kan planlegge at kode skal kjøres med jevne mellomrom eller på et bestemt tidspunkt i fremtiden.

Medium
oppbevaring

Utvidelser med lagringstillatelse kan lagre og hente brukerdata, som kan vedvare selv etter at hurtigbufferen og nettleserloggen er tømt.

Medium
Leverandør av webforespørsler for godkjenning

Gjør det mulig for nettleserutvidelser å håndtere HTTP-autentiseringsforespørsler og oppgi autentiseringslegitimasjon automatisk

Medium
Bakgrunn

Utvidelser med bakgrunnstillatelse kan tvinge nettleseren til å kjøre usynlig så snart brukeren logger seg på datamaskinen, og holde nettleseren kjørende etter at det siste vinduet er lukket (til brukeren eksplisitt avslutter).

Lav
Vertstillatelser (1)
Secrets

Ingen hemmeligheter funnet

Ingen eksponerte API-nøkler eller legitimasjonsinformasjon ble oppdaget

Personvernerklæring

Personvernerklæring

Lås opp risikovurderingen for personvernregler

Be om demo