GHSA-4mmr-x347-r6gv : @tvg-mar/promos-gtm exfiltre via DNS à l’installation et à l’import
Veille sécuritéSupply chain & dépendances
P3Élevée

@tvg-mar/promos-gtm@9.9.10 exfiltre des informations d’hôte par DNS à l’installation et lors du chargement du module.

npmNode.jsDNS
IdentifiantGHSA-4MMR-X347-R6GV
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script install et la chaîne de chargement du module atteignent une sonde qui collecte le nom d’utilisateur, le nom d’hôte et le répertoire courant. Les données sont intégrées à une requête DNS vers oob.algamil7x.xyz.

Impact, versions et correctif

VecteurInstallation npm ou import du paquet dans une application Node.js.
PréconditionsInstaller ou charger @tvg-mar/promos-gtm@9.9.10.
ImpactExfiltration répétée de données de contexte de l’hôte et du projet.
Versions affectées= 9.9.10
ContournementRetirer le paquet et bloquer le domaine de collecte au niveau DNS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:21Z

Détection / vérification

Rechercher le paquet dans les lockfiles ; surveiller les requêtes DNS vers oob.algamil7x.xyz à la fois pendant npm install et au démarrage des applications.

Action recommandée

Supprimer la version 9.9.10, contrôler les environnements de build et d’exécution qui l’ont chargée, puis revoir les secrets exposés à ces environnements.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).