Veille sécuritéRéseau & infrastructure
P4Non déterminée
@uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l'exécution du package et l'accessibilité réseau de l'hôte.
npmNode.jsDNSHTTP
IdentifiantGHSA-5H99-J25F-5Q62
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le fichier index.js lancé automatiquement à l'installation exécute curl vers pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com. L'appel implique une résolution DNS puis une requête HTTP vers une infrastructure externe contrôlée par un tiers.
Impact, versions et correctif
VecteurInstallation npm de la version affectée.
PréconditionsL'environnement doit exécuter npm install avec une sortie DNS/HTTP disponible.
ImpactRévélation de la présence et de l'adresse réseau de l'installateur au collecteur externe.
Versions affectées= 99.0.0
ContournementSupprimer la dépendance et appliquer des restrictions egress DNS/HTTP vers les domaines OAST.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:46Z
Détection / vérification
Rechercher @uh-platform/webcard@99.0.0 dans les manifests et lockfiles ; contrôler les journaux DNS, proxy et EDR pour les accès au domaine oastify.com indiqué.
Action recommandée
Retirer la version affectée et examiner les environnements ayant exécuté son hook preinstall.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).