Aller au contenu
Développeur Full Stack
, ,

Exfiltration de sessions WhatsApp dans cortana-md-engine

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

L’avis signale que cortana-md-engine 1.4.6 enregistre l’état d’authentification WhatsApp du bot dans des bases MongoDB distantes avec des identifiants inclus dans le paquet. Cela peut exposer des données de session et permettre la prise de contrôle du compte lié ; éviter cette version et vérifier les comptes et secrets concernés.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-25rm-w924-v83v — Malicious code in cortana-md-engine (npm)

Analyse technique

Les chaînes de connexion MongoDB sont intégrées aux fichiers JavaScript du paquet et l’état d’authentification Baileys est envoyé aux clusters décrits par l’avis.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30 à 06:31:43Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactExposition de l’état de session WhatsApp, avec risque de détournement du compte lié.
Versions affectéescortana-md-engine 1.4.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T06:31:43Z
Mise à jour2026-09-30T06:31:44Z

Action recommandée

Éviter cortana-md-engine 1.4.6 ; si utilisé, révoquer ou renouveler les sessions WhatsApp et identifiants potentiellement exposés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :