Microsoft Bing Search with Rewards
fbgcedjacmlbgleddnoacbnijgmiolem
Risk Score
4.67
Risk Level:
Medium
Recommendation:
🚫 BLOCK
FORCE-BLOCK
Top Risks
- FORCE BLOCK: management + broad host access — extension can disable security tools AND has full traffic-routing capability.
- Privacy policy is Google's generic policy (scope_extension=false, data_collection=true, third_party_sharing=true) — does not cover this extension's data practices.
- Broad host permissions (http://*/*, https://*/*) combined with cookies and scripting enable full page-content access and cookie exfiltration at scale (3M installs).
- management permission can enumerate and disable all other installed extensions — unusually powerful for a search/rewards extension.
- Mandatory Bing search override (chrome_settings_overrides) with install-URL hijack confirms monetization-first design.
Evidence
- privacy_policy_generic_google store Privacy policy URL is myaccount.google.com; scope_extension=false, data_collection=true, third_party_sharing=true → +10.0 privacy.
- broad_host_plus_cookies_scripting manifest http://*/* + https://*/* with cookies+scripting: HIGH×1.2 amplifier applied; justified-broad discount not applicable to rewards/search category.
- management_permission manifest management declared — can disable/enable other extensions; atypical for a search-rewards extension.
- search_provider_override manifest chrome_settings_overrides.search_provider forces Bing as default; is_default=true. Monetization mechanism.
- install_url_hijack crx onInstalled opens /Welcomepage/index.html?xid=106&bmkt= — install URL hijack confirmed.
- cve_jquery_xss crx jquery@3.4.1 has CVE-2020-11022 and CVE-2020-11023 (moderate XSS); fixed_in 3.5.0; no CSP present.
- no_csp_mv3 manifest content_security_policy is null; MV3 so no +2.0 network penalty, but CVE×1.5 amplifier applies for jquery DOM-sink combo.
- recognized_org_microsoft store developer_name=Microsoft Corporation, domain resolves, not throwaway; reputation base reduced. capability gate: broad host+cookies limits discount.
CVE Exposures (2)
| CVE | Library | Severity | Fixed in | Summary |
|---|---|---|---|---|
| CVE-2020-11022 | jquery@3.4.1 | moderate | 3.5.0 | Potential XSS vulnerability in jQuery |
| CVE-2020-11023 | jquery@3.4.1 | moderate | 3.5.0 | Potential XSS vulnerability in jQuery |
Permissions Breakdown
- cookies high Full cookie read/write across all origins via broad host permissions.
- management high Can enumerate and disable other installed extensions.
- notifications medium Can push notifications to user; used for rewards prompts.
- alarms low Periodic background execution; low standalone risk.
- storage low Local data persistence; low standalone risk.
- scripting high Programmatic script injection into pages; combined with <all_urls> host permissions.
- declarativeNetRequest medium Can modify network requests declaratively; used for search redirect.
- http://*/* high Broad host access to all HTTP sites.
- https://*/* high Broad host access to all HTTPS sites.
- chrome_settings_overrides.search_provider medium Forces Bing as default search provider; explicit monetization mechanism.
Pillar Scores
Permissions8.00
Reputation2.00
Network4.50
Webstore5.50
Maintenance1.50
Privacy10.00
Code Quality2.50
CVE Exposure3.00
Scoring History
| <fsssiedxa xx psssiedx | 5.55 | Medium | block | 2026-08-18 |
| <fsssiedxa"sssiedx | 4.59 | Medium | block | 2026-08-18 |
| "fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 4.99 | Medium | block | 2026-08-18 |
| "fsssiedxa$"sssiedx | 5.22 | Medium | block | 2026-08-18 |
| 'fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 4.64 | Medium | block | 2026-08-18 |
| 'fsssiedxa$"sssiedx | 5.26 | Medium | block | 2026-08-18 |
| "fsssiedxa$"sssiedx | 4.68 | Medium | block | 2026-08-18 |
| fsssiedxa$'sssiedx | 4.50 | Medium | block | 2026-08-18 |
| xx pfsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 5.26 | Medium | block | 2026-08-14 |
| %22fsssiedxa$'sssiedx | 4.64 | Medium | block | 2026-08-14 |
| 'fsssiedxa'sssiedx | 4.55 | Medium | block | 2026-08-14 |
| 4.55 | Medium | block | 2026-08-14 | |
| fsssiedxa$"sssiedx | 4.50 | Medium | block | 2026-08-14 |
| v3.6"sTYLe='zzz:Expre/**/SSion(yNIL(9619))'bad=" | 4.55 | Medium | block | 2026-08-05 |
| bfg3264<s1﹥s2ʺs3ʹhjl3264 | 5.22 | Medium | block | 2026-08-05 |
| v3.6&n987278=v980123 | 5.26 | Medium | block | 2026-08-05 |
| <fsssiedxa'sssiedx | 4.60 | Medium | block | 2026-08-02 |
| <fsssiedxa$"sssiedx | 5.47 | Medium | block | 2026-08-02 |
| <fsssiedxa"sssiedx | 5.61 | Medium | block | 2026-08-02 |
| <fsssiedxa$'sssiedx | 5.50 | Medium | block | 2026-08-02 |
| <fsssiedxa sssiedx | 5.23 | Medium | block | 2026-08-02 |
| <fsssiedxa'sssiedx | 4.82 | Medium | block | 2026-08-02 |
| fsssiedxa<sssiedx | 4.55 | Medium | block | 2026-08-02 |
| <fsssiedxf sssiedx | 4.59 | Medium | block | 2026-07-30 |
| <fsssiedxf$'sssiedx | 5.72 | Medium | block | 2026-07-30 |
| <fsssiedx{ xx psssiedx | 5.58 | Medium | block | 2026-07-30 |
| <fsssiedx{"sssiedx | 5.35 | Medium | block | 2026-07-30 |
| fsssiedxm'sssiedx | 5.63 | Medium | block | 2026-07-30 |
| sssieddrubricxsx | 4.64 | Medium | block | 2026-07-30 |
| v3.6</script><script>ugN8(9600)</script> | 4.52 | Medium | block | 2026-07-29 |
| dfb__${98991*97996}__::.x | 4.41 | Medium | block | 2026-07-29 |
| dfb{{98991*97996}}xca | 5.54 | Medium | block | 2026-07-29 |
| <th:t="${dfb}#foreach | 4.59 | Medium | block | 2026-07-29 |
| "dfbzzzzzzzzbbbccccdddeeexca".replace("z","o") | 5.51 | Medium | block | 2026-07-29 |
| 1}}"}}'}}1%>"%>'%><%={{={@{#{${dfb}}%> | 5.55 | Medium | block | 2026-07-29 |
| bfg8490<s1﹥s2ʺs3ʹhjl8490 | 5.55 | Medium | block | 2026-07-29 |
| v3.69834498 | 5.36 | Medium | block | 2026-07-29 |
| v3.6'"()&%<zzz><ScRiPt >ugN8(9702)</ScRiPt> | 4.59 | Medium | block | 2026-07-29 |
| v3.6&n937353=v955902 | 4.46 | Medium | block | 2026-07-29 |
| v3.6 | 4.67 | Medium | block | 2026-06-16 |
Bookkeeping
Rubric v3.6
Scored at 2026-06-16 07:32
Listing SHA
0fa165d2ebe2…
Force block
🚫 fired
Score recovered
no
Elapsed
30.8s