L’avis GHSA-gc5p-h89m-743g signale que tiny-css-token-parser 1.0.0 lance une reconnaissance de l’hôte et exfiltre des données lors du chargement. Le paquet usurpe des noms de registres internes Wix, ce qui indique un ciblage des environnements de build susceptibles de le résoudre.
Source : GHSA-gc5p-h89m-743g — Malicious code in tiny-css-token-parser (npm)
Analyse technique
Une fonction exécutée à l’import collecte des informations système au moyen de child_process et les transmet à des collecteurs externes. Le manifeste et les exports imitent plusieurs registres internes Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers les domaines et services collecteurs cités dans l’avis.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).