GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok externe.

npmNode.jsCI/CD
IdentifiantGHSA-6RC9-CGHH-FRWR
EPSS
Exploitationnon connue / non déterminée
CorrectifAucun correctif publié ; supprimer le paquet.

Analyse technique

Le script postinstall s’exécute automatiquement pendant npm install. Il lit /tmp/flag.txt sur la machine d’installation, encode son contenu dans une requête et l’envoie vers un hôte ngrok-free.app codé en dur. Le comportement associe une source de données locale précise à une destination externe non liée à une fonction documentée du paquet.

Impact, versions et correctif

VecteurInstallation de sorrawit-dev-helper@1.0.0 avec scripts npm actifs.
PréconditionsPrésence de /tmp/flag.txt sur l’hôte ou le runner et accès réseau sortant durant l’installation.
ImpactExfiltration du contenu ciblé ; risque particulier pour les environnements de test, CTF, intégration ou CI utilisant ce chemin pour des données sensibles.
Versions affectées= 1.0.0
Version corrigéeAucun correctif publié ; supprimer le paquet.
ContournementSupprimer la dépendance, purger les caches npm concernés et éviter le stockage de secrets dans des chemins temporaires accessibles aux scripts de build.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:45Z

Détection / vérification

Rechercher sorrawit-dev-helper@1.0.0 dans les lockfiles et journaux npm. Chercher des accès à /tmp/flag.txt liés à node/npm et des connexions vers ca37-49-237-83-218.ngrok-free.app.

Action recommandée

Bloquer le paquet, examiner les hôtes et runners ayant exécuté npm install, qualifier le contenu de /tmp/flag.txt et renouveler tout secret qui aurait pu s’y trouver.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).