ExtensionPedia
Hola VPN — разблокировщик вашего веб-сайта

Hola VPN — разблокировщик вашего веб-сайта

Hola VPN — это самый простой способ получить доступ к безграничному интернету и получить доступ к нужному вам онлайн-контенту по всему миру!

Сводка рисков

7.1 / 10

Высокий риск

Для версии расширения 1.251.527

Последняя версия
Критический уровень серьезности разрешений
1 XNUMX XNUMX CVE
Возраст обновленной версии
Манифест V3
Справедливый уровень вовлеченности
CVE (1)
ID Строгость CVSS
CVE-2026-27601

Underscore.js — это набор вспомогательных функций для JavaScript. До версии 1.13.8 функции _.flatten и _.isEqual использовали рекурсию без ограничения глубины. При очень специфических условиях, подробно описанных ниже, злоумышленник мог использовать это для атаки типа «отказ в обслуживании» (DoS), вызывая переполнение стека. Для создания рекурсивной структуры данных, например, с помощью JSON.parse, без ограничения глубины, необходимо использовать ненадежные входные данные. Созданная таким образом структура данных должна быть передана в _.flatten или _.isEqual. В случае _.flatten уязвимость может быть использована только в том случае, если удаленный клиент может подготовить структуру данных, состоящую из массивов на всех уровнях, И если в качестве второго аргумента в _.flatten не передается ограничение конечной глубины. В случае _.isEqual уязвимость может быть использована только в том случае, если существует путь выполнения кода, в котором две различные структуры данных, отправленные одним и тем же удаленным клиентом, сравниваются с помощью _.isEqual. Например, если клиент отправляет данные, хранящиеся в базе данных, и тот же клиент впоследствии может отправить другую структуру данных, которая затем сравнивается с данными, ранее сохраненными в базе данных, ИЛИ если клиент отправляет один запрос, но его данные анализируются дважды, создавая две неидентичные, но эквивалентные структуры данных, которые затем сравниваются. Исключения, возникающие при вызове _.flatten или _.isEqual в результате переполнения стека, не перехватываются. Эта уязвимость исправлена ​​в версии 1.13.8.

Основной
7.5
Выявление поведения

Выявление поведения

Разблокируйте полную матрицу MITRE ATT&CK

Запросите Демо
Разрешения (10)
Имя Строгость
Файлы

Расширения с разрешением на файлы cookie могут извлекать и изменять файлы cookie (требуются разрешения хоста).

критический
Управление и менеджмент

Расширения с разрешением на управление могут управлять установленными приложениями, расширениями и темами. Если расширение установлено принудительно, оно может отключить другие расширения.

критический
Запросить чтение

Доступ к сетевому трафику

критический
Сценарии

Расширения с разрешением на выполнение сценариев могут внедрять и выполнять код на веб-страницах, который потенциально может использоваться для кражи данных или перехвата сеанса (требуются разрешения хоста, доступные с версии Manifest V3).

критический
Декларативный сетевой запрос

Расширения с разрешением declarativeNetRequest могут блокировать сетевые запросы, не требуя разрешений хоста, а также перенаправлять запросы и изменять заголовки, если у них есть разрешения хоста.

Высокий
доверенное лицо

Расширения с разрешением прокси-сервера могут настраивать маршрутизацию интернет-трафика пользователя, что может быть использовано для кражи данных, атак типа «человек посередине» (MITM), фишинга и обхода мер сетевой безопасности.

Высокий
Tabs

Расширения с разрешением на вкладки могут запрашивать URL-адрес, pendingUrl, заголовок и favIconUrl любой вкладки.

Высокий
Веб-навигация

Расширения с разрешением webNavigation могут отслеживать веб-сайты, которые посещает пользователь, прослушивая события навигации.

Высокий
Память

Расширения с разрешением на хранение могут хранить и извлекать пользовательские данные, которые могут сохраняться даже после очистки кэша и истории просмотров.

Средний
Поставщик аутентификации веб-запросов

Позволяет расширениям браузера обрабатывать запросы HTTP-аутентификации и автоматически предоставлять учетные данные аутентификации.

Средний
Права доступа хоста (1)
*://*/*
Секреты

Секреты не обнаружены

Не обнаружено никаких открытых ключей API или учетных данных.

Персональные данные

Персональные данные

Разблокировать оценку рисков политики конфиденциальности

Запросите Демо