L’avis GHSA-gpfw-fchg-rwjm signale que css-gap-decorations-polyfill 1.0.0 contient du code malveillant qui collecte des informations de l’hôte et les transmet lors de l’import. Le paquet imite des noms de registres internes Wix, ce qui peut piéger les environnements de build qui le résolvent.
Source : GHSA-gpfw-fchg-rwjm — Malicious code in css-gap-decorations-polyfill (npm)
Analyse technique
Une fonction exécutée à l’import utilise child_process pour lancer des commandes de reconnaissance et transmet les résultats à un endpoint HTTP externe. Le paquet fournit des exports et un manifeste imitant des registres internes associés à Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).