L’avis GHSA-vr8g-34ph-vq26 signale que tiny-dom-focus-trap 1.0.0 collecte des informations de l’hôte et les transmet à un serveur externe lorsque le module est chargé. Le paquet imite des noms de modules internes Wix et peut donc viser les environnements qui le résolvent et l’importent.
Source : GHSA-vr8g-34ph-vq26 — Malicious code in tiny-dom-focus-trap (npm)
Analyse technique
Une fonction immédiate à l’import exécute des commandes via child_process, lit notamment /etc/hosts et transmet les résultats par HTTP à un endpoint externe. Le paquet contient des exports et un manifeste qui imitent des registres internes associés à Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).