Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Microsoft Bing Search with Rewards

fbgcedjacmlbgleddnoacbnijgmiolem
Risk Score
4.67
Risk Level: Medium
Recommendation: 🚫 BLOCK FORCE-BLOCK
Category Other
Installs 3,000,000
Rating 4.3
Last updated 2025-11-09 (9 months ago)
Manifest version MV3
CSP present ❌ no
Developer bingextdevs@microsoft.com
Verified publisher ❌ no
Featured by Google ✅ yes
Privacy policy link
Web Store open ↗

Top Risks

  • FORCE BLOCK: management + broad host access — extension can disable security tools AND has full traffic-routing capability.
  • Privacy policy is Google's generic policy (scope_extension=false, data_collection=true, third_party_sharing=true) — does not cover this extension's data practices.
  • Broad host permissions (http://*/*, https://*/*) combined with cookies and scripting enable full page-content access and cookie exfiltration at scale (3M installs).
  • management permission can enumerate and disable all other installed extensions — unusually powerful for a search/rewards extension.
  • Mandatory Bing search override (chrome_settings_overrides) with install-URL hijack confirms monetization-first design.

Evidence

  • privacy_policy_generic_google store Privacy policy URL is myaccount.google.com; scope_extension=false, data_collection=true, third_party_sharing=true → +10.0 privacy.
  • broad_host_plus_cookies_scripting manifest http://*/* + https://*/* with cookies+scripting: HIGH×1.2 amplifier applied; justified-broad discount not applicable to rewards/search category.
  • management_permission manifest management declared — can disable/enable other extensions; atypical for a search-rewards extension.
  • search_provider_override manifest chrome_settings_overrides.search_provider forces Bing as default; is_default=true. Monetization mechanism.
  • install_url_hijack crx onInstalled opens /Welcomepage/index.html?xid=106&bmkt= — install URL hijack confirmed.
  • cve_jquery_xss crx jquery@3.4.1 has CVE-2020-11022 and CVE-2020-11023 (moderate XSS); fixed_in 3.5.0; no CSP present.
  • no_csp_mv3 manifest content_security_policy is null; MV3 so no +2.0 network penalty, but CVE×1.5 amplifier applies for jquery DOM-sink combo.
  • recognized_org_microsoft store developer_name=Microsoft Corporation, domain resolves, not throwaway; reputation base reduced. capability gate: broad host+cookies limits discount.

CVE Exposures (2)

CVELibrarySeverity Fixed inSummary
CVE-2020-11022 jquery@3.4.1 moderate 3.5.0 Potential XSS vulnerability in jQuery
CVE-2020-11023 jquery@3.4.1 moderate 3.5.0 Potential XSS vulnerability in jQuery

Permissions Breakdown

  • cookies high Full cookie read/write across all origins via broad host permissions.
  • management high Can enumerate and disable other installed extensions.
  • notifications medium Can push notifications to user; used for rewards prompts.
  • alarms low Periodic background execution; low standalone risk.
  • storage low Local data persistence; low standalone risk.
  • scripting high Programmatic script injection into pages; combined with <all_urls> host permissions.
  • declarativeNetRequest medium Can modify network requests declaratively; used for search redirect.
  • http://*/* high Broad host access to all HTTP sites.
  • https://*/* high Broad host access to all HTTPS sites.
  • chrome_settings_overrides.search_provider medium Forces Bing as default search provider; explicit monetization mechanism.

Pillar Scores

Permissions8.00
Reputation2.00
Network4.50
Webstore5.50
Maintenance1.50
Privacy10.00
Code Quality2.50
CVE Exposure3.00

Scoring History

<fsssiedxa xx psssiedx 5.55 Medium block 2026-08-18
<fsssiedxa&#x22;sssiedx 4.59 Medium block 2026-08-18
"fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 4.99 Medium block 2026-08-18
"fsssiedxa$"sssiedx 5.22 Medium block 2026-08-18
&#x27;fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 4.64 Medium block 2026-08-18
&#x27;fsssiedxa$"sssiedx 5.26 Medium block 2026-08-18
&#x22;fsssiedxa$"sssiedx 4.68 Medium block 2026-08-18
fsssiedxa$'sssiedx 4.50 Medium block 2026-08-18
xx pfsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 5.26 Medium block 2026-08-14
%22fsssiedxa$'sssiedx 4.64 Medium block 2026-08-14
&#x27;fsssiedxa'sssiedx 4.55 Medium block 2026-08-14
4.55 Medium block 2026-08-14
fsssiedxa$"sssiedx 4.50 Medium block 2026-08-14
v3.6"sTYLe='zzz:Expre/**/SSion(yNIL(9619))'bad=" 4.55 Medium block 2026-08-05
bfg3264<s1﹥s2ʺs3ʹhjl3264 5.22 Medium block 2026-08-05
v3.6&n987278=v980123 5.26 Medium block 2026-08-05
<fsssiedxa'sssiedx 4.60 Medium block 2026-08-02
<fsssiedxa$"sssiedx 5.47 Medium block 2026-08-02
<fsssiedxa"sssiedx 5.61 Medium block 2026-08-02
<fsssiedxa$'sssiedx 5.50 Medium block 2026-08-02
<fsssiedxa sssiedx 5.23 Medium block 2026-08-02
<fsssiedxa&#x27;sssiedx 4.82 Medium block 2026-08-02
fsssiedxa<sssiedx 4.55 Medium block 2026-08-02
<fsssiedxf sssiedx 4.59 Medium block 2026-07-30
<fsssiedxf$'sssiedx 5.72 Medium block 2026-07-30
<fsssiedx{ xx psssiedx 5.58 Medium block 2026-07-30
<fsssiedx{&#x22;sssiedx 5.35 Medium block 2026-07-30
fsssiedxm'sssiedx 5.63 Medium block 2026-07-30
sssieddrubricxsx 4.64 Medium block 2026-07-30
v3.6</script><script>ugN8(9600)</script> 4.52 Medium block 2026-07-29
dfb__${98991*97996}__::.x 4.41 Medium block 2026-07-29
dfb{{98991*97996}}xca 5.54 Medium block 2026-07-29
<th:t="${dfb}#foreach 4.59 Medium block 2026-07-29
"dfbzzzzzzzzbbbccccdddeeexca".replace("z","o") 5.51 Medium block 2026-07-29
1}}"}}'}}1%>"%>'%><%={{={@{#{${dfb}}%> 5.55 Medium block 2026-07-29
bfg8490<s1﹥s2ʺs3ʹhjl8490 5.55 Medium block 2026-07-29
v3.69834498 5.36 Medium block 2026-07-29
v3.6'"()&%<zzz><ScRiPt >ugN8(9702)</ScRiPt> 4.59 Medium block 2026-07-29
v3.6&n937353=v955902 4.46 Medium block 2026-07-29
v3.6 4.67 Medium block 2026-06-16

Bookkeeping

Rubric v3.6
Scored at 2026-06-16 07:32
Listing SHA 0fa165d2ebe2…
Force block 🚫 fired
Score recovered no
Elapsed 30.8s