GHSA-3rj7-hf4w-jh5c : radio-player-theme vole cookies et jeton XSRF côté navigateur
Veille sécuritéFrontend
P3Élevée

Le paquet radio-player-theme contient un payload navigateur qui collecte l’origine, les cookies et un jeton MANAGER-XSRF-TOKEN, puis les transmet à une infrastructure externe.

JavaScriptCSS3npm
IdentifiantGHSA-3RJ7-HF4W-JH5C
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune

Analyse technique

La charge lit document.cookie et location.origin, envoie les données collectées au moyen d’une ressource Image vers un domaine oastify.com, puis réalise une requête authentifiée vers une API de gestion tierce. Le fichier CSS déclaré comme entrée masque la présence de code exécutable distinct.

Impact, versions et correctif

VecteurInclusion ou exécution du payload livré par le paquet dans un contexte navigateur authentifié.
PréconditionsLe code doit être exécuté dans un navigateur disposant du cookie ciblé et d’une session applicable.
ImpactVol de cookies et de jetons anti-CSRF, exposition de données de session et actions authentifiées potentielles.
Version corrigéeAucune
ContournementSupprimer le paquet des dépendances et de tous les livrables ; invalider les sessions et jetons exposés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T09:31:10Z
Mise à jour2026-09-21T09:31:11Z

Détection / vérification

Rechercher radio-player-theme et payload.js dans les dépendances ou bundles ; surveiller les requêtes vers des sous-domaines oastify.com provenant des navigateurs concernés.

Action recommandée

Retirer le paquet, republier les assets sans celui-ci et renouveler les sessions, cookies et jetons concernés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).