Le paquet npm `css-reading-flow-polyfill` version 1.0.0 est signalé comme malveillant et imite des modules internes Thunderbolt de Wix. Son import déclenche une reconnaissance système et l’envoi des résultats à un serveur externe; aucune version corrigée n’est indiquée.
Source : GHSA-h7h4-gh2m-xjmq — Malicious code in css-reading-flow-polyfill
Analyse technique
La description du candidat indique que la charge utile s’exécute à l’import et retire des entrées correspondantes du cache des modules pour relancer son exécution lors d’imports ultérieurs.
Impact, versions et correctif
Détection / vérification
Rechercher css-reading-flow-polyfill@1.0.0 dans les dépendances npm et fichiers de verrouillage; retirer le paquet et examiner les systèmes concernés.
Action recommandée
Bloquer et supprimer `css-reading-flow-polyfill@1.0.0`; examiner les environnements où il a été utilisé et les éventuelles sorties réseau.
Sources
Priorisation DFS : P4 · 1 source(s).