Veille sécuritéSupply chain & dépendances
P3Élevée
@tvg-mar/promos-gtm@9.9.10 exfiltre des informations d’hôte par DNS à l’installation et lors du chargement du module.
npmNode.jsDNS
IdentifiantGHSA-4MMR-X347-R6GV
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le script install et la chaîne de chargement du module atteignent une sonde qui collecte le nom d’utilisateur, le nom d’hôte et le répertoire courant. Les données sont intégrées à une requête DNS vers oob.algamil7x.xyz.
Impact, versions et correctif
VecteurInstallation npm ou import du paquet dans une application Node.js.
PréconditionsInstaller ou charger @tvg-mar/promos-gtm@9.9.10.
ImpactExfiltration répétée de données de contexte de l’hôte et du projet.
Versions affectées= 9.9.10
ContournementRetirer le paquet et bloquer le domaine de collecte au niveau DNS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:21Z
Détection / vérification
Rechercher le paquet dans les lockfiles ; surveiller les requêtes DNS vers oob.algamil7x.xyz à la fois pendant npm install et au démarrage des applications.
Action recommandée
Supprimer la version 9.9.10, contrôler les environnements de build et d’exécution qui l’ont chargée, puis revoir les secrets exposés à ces environnements.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).