L’avis GHSA-rmf7-f53x-p8v6 signale que css-field-sizing-polyfill 1.0.0 contient du code malveillant qui, au chargement, collecte des informations de l’hôte et les transmet à un serveur externe. Le paquet usurpe des noms de modules internes associés à Wix, ce qui expose notamment les environnements de build qui le résolvent et l’importent.
Source : GHSA-rmf7-f53x-p8v6 — Malicious code in css-field-sizing-polyfill (npm)
Analyse technique
Une fonction exécutée à l’import lance des commandes de reconnaissance système et envoie les résultats à un endpoint HTTP externe. Le paquet imite des noms de registres internes Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux d’installation ou d’exécution ; examiner toute communication vers dxpoc.gt.tc.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).