L’avis décrit un paquet npm malveillant qui collecte des informations système et l’environnement du processus, puis les transmet à un hôte externe. Il lance également du JavaScript distant dans Node.js, ce qui expose la machine et les secrets accessibles au processus.
Source : GHSA-m6m7-6f4x-c5v3 — Malicious code in css-jptvix-polyfill (npm)
Analyse technique
Le paquet exécute des commandes système, exfiltre les résultats et le nom d’hôte vers un sous-domaine Burp Collaborator, et exécute du code récupéré par curl via Node.js.
Impact, versions et correctif
Détection / vérification
Rechercher css-jptvix-polyfill@1.0.0 dans les dépendances npm et examiner les hôtes où ce paquet a été installé ou chargé.
Action recommandée
Ne pas installer css-jptvix-polyfill@1.0.0. En cas d’installation ou de chargement, supprimer le paquet, rechercher une éventuelle exfiltration et renouveler les secrets qui auraient pu être accessibles.
Sources
Priorisation DFS : P3 · 1 source(s).