L’avis GHSA-h3hx-44p9-q47q signale que css-interop-observer-polyfill 1.0.0 exécute à son chargement des commandes de reconnaissance et transmet les résultats à un endpoint externe. Ses exports imitent des registres internes Wix, ce qui peut exposer les environnements de build qui résolvent et importent ce paquet.
Source : GHSA-h3hx-44p9-q47q — Malicious code in css-interop-observer-polyfill (npm)
Analyse technique
Une fonction exécutée au chargement utilise child_process pour collecter des informations système et les envoie avec des métadonnées à un endpoint HTTP externe. Le paquet présente des proxys sous des noms de registres internes associés à Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).