RozszerzeniePedia
Hola VPN - Twój odblokowujący witrynę

Hola VPN - Twój odblokowujący witrynę

Najprostszy sposób na dostęp do Internetu bez granic. Hola VPN zapewnia dostęp do globalnych treści online, których potrzebujesz!

Podsumowanie ryzyka

7.1 / 10

Wysokie ryzyko

Dla wersji rozszerzenia 1.253.755

Ostatnia wersja
Krytyczny poziom uprawnień
1 XNUMX XNUMX CVE
Zaktualizowana wersja Wiek
Manifest V3
Uczciwy współczynnik zaangażowania
CVE (1)
ID Dotkliwość CVSS
CVE-2026-27601

Underscore.js to biblioteka typu „tool-belt” dla JavaScript. W wersjach wcześniejszych niż 1.13.8 funkcje _.flatten i _.isEqual używają rekurencji bez limitu głębokości. W bardzo specyficznych warunkach, opisanych poniżej, atakujący może wykorzystać to w ataku typu DoS (DoS), wywołując przepełnienie stosu. Do utworzenia rekurencyjnej struktury danych, na przykład za pomocą JSON.parse, bez wymuszonego limitu głębokości, należy użyć niezaufanych danych wejściowych. Utworzona w ten sposób struktura danych musi zostać przekazana do _.flatten lub _.isEqual. W przypadku _.flatten, luka może zostać wykorzystana tylko wtedy, gdy zdalny klient może przygotować strukturę danych składającą się z tablic na wszystkich poziomach ORAZ jeśli nie przekazano skończonego limitu głębokości jako drugiego argumentu do _.flatten. W przypadku _.isEqual, luka może zostać wykorzystana tylko wtedy, gdy istnieje ścieżka kodu, w której dwie różne struktury danych przesłane przez tego samego klienta zdalnego są porównywane za pomocą _.isEqual. Na przykład, jeśli klient przesyła dane przechowywane w bazie danych, a ten sam klient może później przesłać inną strukturę danych, która jest następnie porównywana z danymi zapisanymi wcześniej w bazie danych, LUB jeśli klient przesyła pojedyncze żądanie, ale jego dane są parsowane dwukrotnie, tworząc dwie nieidentyczne, ale równoważne struktury danych, które są następnie porównywane. Wyjątki pochodzące z wywołania _.flatten lub _.isEqual, wynikające z przepełnienia stosu, nie są wykrywane. Ta luka została naprawiona w wersji 1.13.8.

Major
7.5
Wykrycia behawioralne

Wykrycia behawioralne

Odblokuj pełną matrycę MITRE ATT&CK

Poproś o demonstrację
Uprawnienia (10)
Imię i nazwisko Dotkliwość
Cookies

Rozszerzenia z uprawnieniami do plików cookie mogą pobierać i modyfikować pliki cookie (wymagane są uprawnienia hosta).

Krytyczny
Zarząd

Rozszerzenia z uprawnieniami zarządzania mogą zarządzać zainstalowanymi aplikacjami, rozszerzeniami i motywami. Jeśli rozszerzenie zostanie wymuszone, może wyłączyć inne rozszerzenia.

Krytyczny
Prośba o przeczytanie

Dostęp do ruchu sieciowego

Krytyczny
Scripting

Rozszerzenia z uprawnieniami do wykonywania skryptów mogą wstrzykiwać i wykonywać kod na stronach internetowych, który potencjalnie może zostać wykorzystany do eksfiltracji danych lub przechwytywania sesji (wymaga uprawnień hosta, dostępnych od Manifestu V3).

Krytyczny
Deklaratywne żądanie sieciowe

Rozszerzenia z uprawnieniem declarativeNetRequest mogą blokować żądania sieciowe bez konieczności posiadania uprawnień hosta, a także przekierowywać żądania i modyfikować nagłówki, jeśli mają uprawnienia hosta.

Wysoki
lufka

Rozszerzenia z uprawnieniami proxy mogą konfigurować sposób kierowania ruchem internetowym użytkownika, co może być wykorzystane do kradzieży danych, ataków typu man-in-the-middle (MITM), phishingu i omijania zabezpieczeń sieci.

Wysoki
Tabs

Rozszerzenia z uprawnieniami do kart mogą pytać o adres URL, pendingUrl, tytuł i favIconUrl dowolnej karty.

Wysoki
Przeglądanie Internetu

Rozszerzenia z uprawnieniem webNavigation mogą śledzić strony internetowe odwiedzane przez użytkownika, nasłuchując zdarzeń nawigacyjnych.

Wysoki
Dyski

Rozszerzenia z uprawnieniem do przechowywania danych mogą przechowywać i pobierać dane użytkownika, które mogą być zachowywane nawet po wyczyszczeniu pamięci podręcznej i historii przeglądania.

Średni
Dostawca uwierzytelniania żądań internetowych

Umożliwia rozszerzeniom przeglądarki obsługę żądań uwierzytelniania HTTP i automatyczne dostarczanie danych uwierzytelniających

Średni
Uprawnienia hosta (1)
*://*/*
Tajniki

Nie znaleziono żadnych sekretów

Nie wykryto żadnych ujawnionych kluczy API ani danych uwierzytelniających

Polityka Prywatności

Polityka Prywatności

Odblokuj ocenę ryzyka związanego z polityką prywatności

Poproś o demonstrację