GHSA-7h34-v43h-45gc : catplatebarcodeparser exfiltre des données durant npm install
Veille sécuritéSupply chain & dépendances
P3Élevée

catplatebarcodeparser@99.2.1 lance des scripts de cycle de vie npm qui transmettent le nom d’utilisateur et le nom d’hôte à une infrastructure de collecte.

npmNode.jsDNSdependency confusion
IdentifiantGHSA-7H34-V43H-45GC
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les hooks preinstall et postinstall exécutent scripts/run.js. Le script envoie les données à webhook.site et émet une requête DNS canari vers dnshook.site. L’avis associe le schéma de nommage et de version à un leurre de dependency confusion.

Impact, versions et correctif

VecteurInstallation npm du paquet.
PréconditionsInstaller catplatebarcodeparser@99.2.1.
ImpactFuite de métadonnées d’hôte et signalement de l’installation à un opérateur externe.
Versions affectées= 99.2.1
ContournementDésinstaller le paquet et appliquer un filtrage des destinations de collecte.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Contrôler les résolutions vers 40e9b065-efd7-43a5-916f-3d52281f42b6.dnshook.site et les requêtes vers webhook.site ; rechercher la version affectée dans les lockfiles.

Action recommandée

Bloquer le paquet et réaliser une revue des résolutions npm de noms internes ou non reconnus.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).