Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Reader Mode

llimhhconnjiflfimocjggfjdlmlhblm
Risk Score
4.11
Risk Level: Medium
Recommendation: 🟡 MEDIUM RISK — review
Category ReaderMode
Installs 100,000
Rating 3.1
Last updated 2025-11-29 (10 months ago)
Manifest version MV3
CSP present ✅ yes
Developer ryzalyusoff@gmail.com
Verified publisher ✅ yes
Featured by Google ✅ yes
Privacy policy link
Web Store open ↗

Top Risks

  • jQuery 1.9.1 bundles 3 medium CVEs (XSS); fixed versions available since 2019–2020; library not updated.
  • dom_sink_innerhtml_userctrl in readability.js combined with CVEs elevates DOM-XSS risk on all visited pages.
  • Free-webmail developer (gmail) with no developer name listed; privacy policy not scoped to this extension.
  • install_url_hijack and uninstall_url_hijack flags set; onInstalled opens third-party URL.
  • Privacy policy admits data collection but not scoped to extension; no retention period disclosed.

Evidence

  • jquery_cve_bundle crx jquery@1.9.1 bundles CVE-2019-11358, CVE-2020-11023, CVE-2015-9251 (all medium XSS); fixed in 3.5.0.
  • install_url_hijack crx install_url_hijack=true; onInstalled opens third-party URL — minor but noted monetization signal.
  • uninstall_url_hijack crx Uninstall redirects to https://forms.gle/wVjk1u9mnn9PoNA39 — survey page, low threat but flagged.
  • free_webmail_dev_no_name store Developer email ryzalyusoff@gmail.com; developer_name empty; verified_publisher=true mitigates partially.
  • privacy_policy_not_scoped api Policy fetched; scope_extension=false, data_collection=true, third_party_sharing=false, retention=false.
  • dom_sink_plus_cve crx dom_sink_innerhtml_userctrl in readability.js + active jQuery CVEs elevate DOM-XSS risk.
  • function_constructor crx new Function() in pdf.js and pdf.worker.js — PDF.js feature-detect pattern, lower exploitation risk.
  • broad_host_access manifest <all_urls> host_permissions + content_scripts on all URLs; justified for ReaderMode category.

CVE Exposures (3)

CVELibrarySeverity Fixed inSummary
CVE-2019-11358 jquery@1.9.1 moderate 3.4.0 XSS in jQuery as used in Drupal, Backdrop CMS, and other products
CVE-2020-11023 jquery@1.9.1 moderate 3.5.0 Potential XSS vulnerability in jQuery
CVE-2015-9251 jquery@1.9.1 moderate 1.12.2 Cross-Site Scripting (XSS) in jquery

Permissions Breakdown

  • scripting medium Can inject scripts into pages; moderate risk, expected for ReaderMode.
  • tabs medium Access to tab URLs and metadata across all tabs.
  • activeTab low Scoped to user-activated tab; lower risk.
  • contextMenus low UI-only right-click menu; minimal risk.
  • webNavigation medium Can observe all navigation events; moderate privacy surface.
  • storage low Local storage for settings; low risk.
  • <all_urls> (host_permissions) high Broad host access on all URLs; content_scripts also match <all_urls>. Partially justified for ReaderMode.

Pillar Scores

Permissions4.50
Reputation5.00
Network2.00
Webstore3.50
Maintenance1.50
Privacy6.00
Code Quality4.50
CVE Exposure4.50

Scoring History

sssiednbb9f9f0bdp727562726963xsx 4.67 Medium review 2026-09-09
sssiedna97551d2dp727562726963xsx 4.43 Medium review 2026-08-25
xx pfsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 5.18 Medium review 2026-08-22
%27fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 5.24 Medium review 2026-08-22
&#x22;fsssiedxa'sssiedx 4.48 Medium review 2026-08-22
&#x22;fsssiedxa sssiedx 4.34 Medium review 2026-08-22
$'fsssiedxasssiedx 5.11 Medium review 2026-08-22
fsssiedxa$'sssiedx 4.30 Medium review 2026-08-22
<fsssiedxi 4.34 Medium review 2026-08-22
<fsssiedxi$"sssiedx 4.25 Medium review 2026-08-22
<fsssiedxa xx psssiedx 4.21 Medium review 2026-08-22
<fsssiedxa$'sssiedx 4.25 Medium review 2026-08-22
"fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 4.08 Medium review 2026-08-10
"fsssiedxa$"sssiedx 4.52 Medium review 2026-08-10
'fsssiedxa$'sssiedx 4.42 Medium review 2026-08-10
&#x27;fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 4.46 Medium review 2026-08-10
4.26 Medium review 2026-08-10
&#x22;fsssiedxa$'sssiedx 4.27 Medium review 2026-08-10
$"fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx 4.58 Medium review 2026-08-10
$"fsssiedxa$'sssiedx 4.53 Medium review 2026-08-10
fsssiedxa$"sssiedx 4.43 Medium review 2026-08-10
<fsssiedxa"sssiedx 4.29 Medium review 2026-08-10
<fsssiedxa&#x27;sssiedx 4.56 Medium review 2026-08-10
<fsssiedxa$"sssiedx 4.55 Medium review 2026-08-10
<fsssiedxa sssiedx 4.28 Medium review 2026-08-10
<fsssiedxa'sssiedx 4.77 Medium review 2026-08-10
<fsssiedxa 4.55 Medium review 2026-08-10
fsssiedxa<sssiedx 4.47 Medium review 2026-08-10
<fsssiedxi xx psssiedx 4.35 Medium review 2026-07-28
fsssiedx<sssiedx 4.29 Medium review 2026-07-28
<fsssiedx{fdsaxax><!--></ScRiPt>asddsssiedx 4.06 Medium review 2026-07-28
<fsssiedx{&#x22;sssiedx 4.46 Medium review 2026-07-28
fsssiedxx xx psssiedx 4.27 Medium review 2026-07-28
sssieddrubricxsx 4.71 Medium review 2026-07-28
v3.6 4.11 Medium review 2026-06-16

Bookkeeping

Rubric v3.6
Scored at 2026-06-16 07:52
Listing SHA f9d271ff8ab0…
Force block — not fired
Score recovered no
Elapsed 32.5s