L’avis signale que css-dwsawd-polyfill@1.0.0 exécute des commandes de reconnaissance à l’import et transmet les résultats avec des informations sur l’hôte à un serveur externe. Le paquet imite des registres internes Wix et prévoit une autre méthode d’accès à child_process si le require est restreint.
Source : GHSA-xvvh-qgjc-g49x — Malicious code in css-dwsawd-polyfill (npm)
Analyse technique
Le code lance des commandes système, puis transmet les sorties à dxpoc.gt.tc en HTTP. L’avis décrit un manifeste de registres Wix et un recours à un nouvel objet Module pour retrouver child_process.
Impact, versions et correctif
Détection / vérification
Rechercher css-dwsawd-polyfill@1.0.0 dans les dépendances et vérifier si le module a été chargé.
Action recommandée
Écarter la version 1.0.0, contrôler les fichiers de verrouillage et examiner les systèmes sur lesquels le paquet a été chargé.
Sources
Priorisation DFS : P4 · 1 source(s).