GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
Veille sécuritéRéseau & infrastructure
P4Non déterminée

@uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l'exécution du package et l'accessibilité réseau de l'hôte.

npmNode.jsDNSHTTP
IdentifiantGHSA-5H99-J25F-5Q62
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le fichier index.js lancé automatiquement à l'installation exécute curl vers pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com. L'appel implique une résolution DNS puis une requête HTTP vers une infrastructure externe contrôlée par un tiers.

Impact, versions et correctif

VecteurInstallation npm de la version affectée.
PréconditionsL'environnement doit exécuter npm install avec une sortie DNS/HTTP disponible.
ImpactRévélation de la présence et de l'adresse réseau de l'installateur au collecteur externe.
Versions affectées= 99.0.0
ContournementSupprimer la dépendance et appliquer des restrictions egress DNS/HTTP vers les domaines OAST.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:46Z

Détection / vérification

Rechercher @uh-platform/webcard@99.0.0 dans les manifests et lockfiles ; contrôler les journaux DNS, proxy et EDR pour les accès au domaine oastify.com indiqué.

Action recommandée

Retirer la version affectée et examiner les environnements ayant exécuté son hook preinstall.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).