L’avis GHSA-vj2w-9332-v252 signale que tiny-focusgroup-helper 1.0.0 exécute des commandes de reconnaissance au chargement et transmet les résultats à un serveur externe. Ses exports imitent des registres internes Wix, ce qui expose les environnements qui résolvent et importent le paquet.
Source : GHSA-vj2w-9332-v252 — Malicious code in tiny-focusgroup-helper (npm)
Analyse technique
Une fonction immédiate à l’import utilise child_process pour collecter des informations système et les transmet à un endpoint HTTP externe avec des métadonnées de l’environnement. Le paquet imite des noms de registres internes associés à Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).