GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
Veille sécuritéRéseau & infrastructure
P4Non déterminée

@uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l'installateur à un domaine Burp Collaborator via DNS et HTTP.

npmNode.jsDNSHTTP
IdentifiantGHSA-5R3F-92QC-25RR
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script de préinstallation exécute curl vers une URL dont le hostname contient la sortie de hostname, suivie du sous-domaine nadaver sur l'infrastructure oastify.com. La résolution DNS et l'appel HTTP sont déclenchés automatiquement pendant npm install.

Impact, versions et correctif

VecteurInstallation npm du package affecté.
PréconditionsExécution de npm install et connectivité DNS/HTTP sortante.
ImpactExposition du nom d'hôte interne et indication d'exécution du package sur la machine cible.
Versions affectéesLa version signalée dans l'advisory est affectée.
ContournementSupprimer le package et bloquer les accès DNS/HTTP au domaine oastify.com selon la politique de l'organisation.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:45Z

Détection / vérification

Rechercher @uh-platform/nadaver dans les dépendances, caches npm et logs CI ; surveiller les requêtes vers nadaver.pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com.

Action recommandée

Supprimer la dépendance, vérifier les environnements exposés et renouveler les secrets présents dans les jobs concernés.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).