L’avis GHSA-wqfg-33rw-c9rw signale que css-scroll-anchor-polyfill 1.0.0 contient un module qui exécute une reconnaissance du système et transmet les résultats à un endpoint externe lors de son chargement. Le paquet imite des noms de modules internes Wix, ce qui peut piéger un résolveur de dépendances d’un environnement de build concerné.
Source : GHSA-wqfg-33rw-c9rw — Malicious code in css-scroll-anchor-polyfill (npm)
Analyse technique
Le module exécuté à l’import lance des commandes de reconnaissance au moyen de child_process et transmet les données collectées à un endpoint HTTP externe. Le paquet contient des noms de registres et un manifeste imitant des éléments associés à Wix.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc.
Action recommandée
Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.
Sources
Priorisation DFS : P3 · 1 source(s).