GHSA-5jvh-cf7p-qx9w : chai-testing exécute du code distant à l’import Node.js
Veille sécuritéFrontend
P2Critique

Le paquet npm chai-testing 1.1.4, présenté comme une bibliothèque liée aux tests, démarre un processus Node.js détaché à l’import puis récupère et exécute du code distant.

JavaScriptNode.jsnpm
IdentifiantGHSA-5JVH-CF7P-QX9W
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le point d’entrée lance lib/caller.js de façon détachée. Ce programme décode une destination distante et utilise une requête HTTP pour récupérer un contenu ensuite construit et invoqué comme fonction JavaScript avec accès à require, donnant au contenu distant les privilèges du processus Node.js.

Impact, versions et correctif

VecteurImport ou require du module affecté dans un poste de développement, une CI ou une application Node.js.
PréconditionsPrésence et chargement de chai-testing 1.1.4.
ImpactExécution de code contrôlé à distance avec les privilèges de l’utilisateur ou du runner CI, compromission de secrets et de fichiers accessibles.
Versions affectées= 1.1.4
Version corrigéeAucune version corrigée.
ContournementSupprimer le paquet et verrouiller les dépendances sur une source saine.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T03:30:28+00:00
Mise à jour2026-09-21T03:30:31+00:00

Détection / vérification

Rechercher chai-testing dans les manifests et lockfiles ; examiner les processus Node détachés et les requêtes vers ipcheck-hashed.vercel.app/api/auth/.

Action recommandée

Retirer immédiatement la dépendance, isoler les hôtes et runners qui l’ont chargée, renouveler les secrets accessibles, puis reconstruire les environnements depuis des images ou sources de confiance.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).