ExtensionPedia
Hola VPN – Nettstedsavblokkering

Hola VPN – Nettstedsavblokkering

Hola VPN er den enkleste måten å få tilgang til grenseløst internett, og gir deg tilgang til det globale onlineinnholdet du ønsker!

Risikosammendrag

7.1 / 10

High Risk

For utvidelsesversjon 1.251.527

Siste versjon
Alvorlighetsgrad for kritiske tillatelser
1 CVE
Oppdatert versjonsalder
Manifest V3
Rimelig engasjementsrate
CVE-er (1)
ID Alvorlighetsgrad CVSS
CVE-2026-27601

Underscore.js er et verktøybeltebibliotek for JavaScript. Før 1.13.8 brukte funksjonene _.flatten og _.isEqual rekursjon uten dybdegrense. Under svært spesifikke forhold, beskrevet nedenfor, kunne en angriper utnytte dette i et Denial of Service (DoS)-angrep ved å utløse en stakkoverflyt. Uklarert input må brukes til å opprette en rekursiv datastruktur, for eksempel ved bruk av JSON.parse, uten håndhevet dybdegrense. Datastrukturen som opprettes på denne måten må sendes til _.flatten eller _.isEqual. Når det gjelder _.flatten, kan sårbarheten bare utnyttes hvis det er mulig for en ekstern klient å forberede en datastruktur som består av arrayer på alle nivåer OG hvis ingen endelig dybdegrense sendes som det andre argumentet til _.flatten. Når det gjelder _.isEqual, kan sårbarheten bare utnyttes hvis det finnes en kodebane der to forskjellige datastrukturer som ble sendt inn av den samme eksterne klienten, sammenlignes ved hjelp av _.isEqual. Hvis for eksempel en klient sender inn data som er lagret i en database, og den samme klienten senere kan sende inn en annen datastruktur som deretter sammenlignes med dataene som tidligere ble lagret i databasen, ELLER hvis en klient sender inn en enkelt forespørsel, men dataene analyseres to ganger, noe som oppretter to ikke-identiske, men likeverdige datastrukturer som deretter sammenlignes. Unntak som stammer fra kallet til _.flatten eller _.isEqual, som et resultat av en stakkoverflyt, blir ikke fanget opp. Denne sårbarheten er rettet i 1.13.8.

Major
7.5
Atferdsdeteksjon

Atferdsdeteksjon

Lås opp hele MITRE ATT&CK-matrisen

Be om demo
Tillatelser (10)
Navn Alvorlighetsgrad
Cookies

Utvidelser med informasjonskapseltillatelse kan hente og endre informasjonskapsler (krever vertstillatelser).

Kritisk
Administrasjon

Utvidelser med administrasjonstillatelse kan administrere installerte apper, utvidelser og temaer. Hvis utvidelsen er tvangsinstallert, kan den deaktivere andre utvidelser.

Kritisk
Be om lesing

Tilgang til nettverkstrafikk

Kritisk
scripting

Utvidelser med skripttillatelse kan injisere og kjøre kode på nettsider, som potensielt kan brukes til datautfiltrering eller øktkapring (krever vertstillatelser, tilgjengelig siden manifest V3).

Kritisk
Deklarativ nettforespørsel

Utvidelser med declarativeNetRequest-tillatelsen kan blokkere nettverksforespørsler uten å kreve vertstillatelser, og omdirigere forespørsler og endre overskrifter hvis de har vertstillatelser.

Høyt
Proxy

Utvidelser med proxy-tillatelse kan konfigurere hvordan brukerens internettrafikk rutes, noe som kan utnyttes til datatyveri, MITM-angrep (man-in-the-middle), phishing og omgåelse av nettverkssikkerhetstiltak.

Høyt
Tabs

Utvidelser med fanetillatelse kan spørre om URL-en, pendingUrl-en, tittelen og favIconUrl-en til en hvilken som helst fane.

Høyt
Nettsøking

Utvidelser med webNavigation-tillatelse kan spore nettsteder brukeren besøker ved å lytte til navigasjonshendelser.

Høyt
oppbevaring

Utvidelser med lagringstillatelse kan lagre og hente brukerdata, som kan vedvare selv etter at hurtigbufferen og nettleserloggen er tømt.

Medium
Leverandør av webforespørsler for godkjenning

Gjør det mulig for nettleserutvidelser å håndtere HTTP-autentiseringsforespørsler og oppgi autentiseringslegitimasjon automatisk

Medium
Vertstillatelser (1)
*://*/*
Secrets

Ingen hemmeligheter funnet

Ingen eksponerte API-nøkler eller legitimasjonsinformasjon ble oppdaget

Personvernerklæring

Personvernerklæring

Lås opp risikovurderingen for personvernregler

Be om demo