L’avis GHSA-63h7-vcf3-9xgh signale que css-relative-color-util 1.0.0 exécute du code de reconnaissance à l’import et exfiltre des informations de l’hôte vers des collecteurs externes. Le paquet imite des noms de registres internes Wix et peut ainsi viser les environnements qui le résolvent.
Source : GHSA-63h7-vcf3-9xgh — Malicious code in css-relative-color-util (npm)
Analyse technique
Le code exécute des commandes système à l’import, transmet les résultats par HTTP et DNS, et supprime certaines entrées du cache de modules afin de réexécuter le code. Les exports et le manifeste imitent des registres internes Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc et les collecteurs DNS cités dans l’avis.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).