GHSA-7cc3-jjqj-wrm5 : @baanx/blockchain-config vole des identifiants d’hôte par DNS
Veille sécuritéRéseau & infrastructure
P4Non déterminée

La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l'identité du poste via des requêtes DNS à l'installation et à l'import.

npmNode.jsDNS
IdentifiantGHSA-7CC3-JJQJ-WRM5
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le code obfusqué collecte le nom d'utilisateur, le hostname et le répertoire courant, puis les encode dans un sous-domaine de oob.algamil7x.xyz résolu avec dns.resolve4. Le bootstrap s'exécute à partir du script d'installation et du point d'entrée principal du paquet.

Impact, versions et correctif

VecteurInstallation npm ou require/import de @baanx/blockchain-config@9.9.11.
PréconditionsLa version affectée doit être installée et disposer d'un accès de résolution DNS externe.
ImpactDivulgation d'éléments d'identification du système et de contexte de projet vers une infrastructure tierce.
Versions affectées= 9.9.11
ContournementSupprimer la dépendance, purger les caches npm et filtrer oob.algamil7x.xyz au résolveur DNS.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T18:31:35Z
Mise à jour2026-09-21T18:31:36Z

Détection / vérification

Rechercher le paquet et sa version dans les lockfiles et logs CI. Surveiller les requêtes DNS vers oob.algamil7x.xyz et les noms commençant par bxcfg.

Action recommandée

Supprimer immédiatement la version affectée, examiner les runners concernés et renouveler les secrets auxquels ils avaient accès.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).