Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Microsoft Bing Homepage & Search for Chrome

ddojnmkongaimkdddgmcccldlfhokcfb
Risk Score
4.19
Risk Level: Medium
Recommendation: 🟡 MEDIUM RISK — review
Category NewTab
Installs 5,000,000
Rating 3.8
Last updated 2024-07-25 (25 months ago)
Manifest version MV3
CSP present ✅ yes
Developer bingextdevs@microsoft.com
Verified publisher ❌ no
Featured by Google ❌ no
Privacy policy link
Web Store open ↗

Top Risks

  • Privacy policy is Google's generic policy (not scoped to this extension) with data_collection+third_party_sharing=true admitted — highest privacy risk tier.
  • Broad host_permissions (https://*/*, http://*/*) paired with cookies+scripting enables data exfiltration across all sites.
  • Search engine and homepage overrides redirect all user queries to Bing with tracking params; 23 months stale (near 24-month threshold).
  • Dynamic script injection (script_src_dynamic, function_constructor) detected in bundled JS; jquery@3.4.1 has two moderate XSS CVEs (unfixed).
  • install_url_hijack and uninstall_url_hijack both flagged; extension opens install page on activation.

Evidence

  • privacy_policy_generic_admits_collection store Policy URL is Google's myaccount privacy page; scope_extension=false, data_collection=true, third_party_sharing=true → +10.0 privacy (D rule).
  • broad_host_permissions_with_cookies_scripting manifest https://*/*+http://*/*anted alongside cookies+scripting; ×1.2 amplifier applied; justified-broad discount not applicable (search override).
  • search_provider_homepage_override manifest chrome_settings_overrides sets default search to bing.com with EID/pc tracking params and overrides startup_pages.
  • cve_jquery_3_4_1_moderate crx jquery@3.4.1 bundles CVE-2020-11022 and CVE-2020-11023 (moderate XSS); fixed_in 3.5.0 not met.
  • code_dynamic_script_injection crx script_src_dynamic in background.bundle.js and content.bundle.js; function_constructor also present.
  • install_uninstall_url_hijack crx install_url_hijack=true (opens ../Welcomepage/index.html?xid=111&bmkt=); uninstall_url_hijack=true.
  • maintenance_23_months_stale store Last updated July 25 2024; 23 months since update — approaching 24-month +6.0 band, currently +5.5 interpolated at 6.0.
  • recognized_org_microsoft_cap_applied store Microsoft confirmed owner; -2.0 recognized-org discount capped at -1.0 per 0c (monetization: search override contacts bing.com/google.com, months>18).

CVE Exposures (2)

CVELibrarySeverity Fixed inSummary
CVE-2020-11022 jquery@3.4.1 moderate 3.5.0 Potential XSS vulnerability in jQuery
CVE-2020-11023 jquery@3.4.1 moderate 3.5.0 Potential XSS vulnerability in jQuery

Permissions Breakdown

  • cookies high Read/write cookies across paired broad host_permissions (https://*/*, http://*/*).
  • declarativeNetRequest medium Can modify network requests; medium without blocking variant.
  • tabs medium Access tab URLs and metadata for all open tabs.
  • alarms low Periodic background task scheduling; low standalone risk.
  • storage low Local extension data storage; low risk.
  • contextMenus low Adds right-click menu items; low risk.
  • notifications low Displays notifications; low risk standalone.
  • scripting high Programmatic script injection into pages under broad host_permissions.
  • host_permissions:https://*/* high Broad access to all HTTPS sites; amplifies cookies+scripting risk.
  • host_permissions:http://*/* high Broad access to all HTTP sites; amplifies cookies+scripting risk.
  • chrome_settings_overrides:search_provider medium Overrides default search engine to Bing; significant UX/data redirection.
  • chrome_settings_overrides:homepage medium Overrides browser homepage to bing.com.

Pillar Scores

Permissions7.50
Reputation2.00
Network3.00
Webstore5.50
Maintenance6.00
Privacy10.00
Code Quality5.50
CVE Exposure3.00

Scoring History

sssiedn0988ff97dp727562726963xsx 4.77 Medium review 2026-08-30
%22fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 4.58 Medium review 2026-08-15
4.59 Medium review 2026-08-15
fsssiedxa<sssiedx 4.95 Medium review 2026-08-15
<fsssiedxi$"sssiedx 4.61 Medium review 2026-08-04
<fsssiedxa 4.55 Medium review 2026-08-04
fsssiedx<sssiedx 3.95 Low review 2026-08-04
fsssiedxa"sssiedx 4.92 Medium review 2026-07-30
fsssiedxa 4.75 Medium review 2026-07-30
sssieddrubricxsx 4.66 Medium review 2026-07-30
v3.6 4.19 Medium review 2026-06-16

Bookkeeping

Rubric v3.6
Scored at 2026-06-16 07:26
Listing SHA 19128922d437…
Force block — not fired
Score recovered no
Elapsed 40.0s