Veille sécuritéRéseau & infrastructure
P4Non déterminée
@uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l'installateur à un domaine Burp Collaborator via DNS et HTTP.
npmNode.jsDNSHTTP
IdentifiantGHSA-5R3F-92QC-25RR
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le script de préinstallation exécute curl vers une URL dont le hostname contient la sortie de hostname, suivie du sous-domaine nadaver sur l'infrastructure oastify.com. La résolution DNS et l'appel HTTP sont déclenchés automatiquement pendant npm install.
Impact, versions et correctif
VecteurInstallation npm du package affecté.
PréconditionsExécution de npm install et connectivité DNS/HTTP sortante.
ImpactExposition du nom d'hôte interne et indication d'exécution du package sur la machine cible.
Versions affectéesLa version signalée dans l'advisory est affectée.
ContournementSupprimer le package et bloquer les accès DNS/HTTP au domaine oastify.com selon la politique de l'organisation.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:45Z
Détection / vérification
Rechercher @uh-platform/nadaver dans les dépendances, caches npm et logs CI ; surveiller les requêtes vers nadaver.pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com.
Action recommandée
Supprimer la dépendance, vérifier les environnements exposés et renouveler les secrets présents dans les jobs concernés.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).