Veille sécuritéSupply chain & dépendances
P3Élevée
catplatebarcodeparser@99.2.1 lance des scripts de cycle de vie npm qui transmettent le nom d’utilisateur et le nom d’hôte à une infrastructure de collecte.
npmNode.jsDNSdependency confusion
IdentifiantGHSA-7H34-V43H-45GC
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Les hooks preinstall et postinstall exécutent scripts/run.js. Le script envoie les données à webhook.site et émet une requête DNS canari vers dnshook.site. L’avis associe le schéma de nommage et de version à un leurre de dependency confusion.
Impact, versions et correctif
VecteurInstallation npm du paquet.
PréconditionsInstaller catplatebarcodeparser@99.2.1.
ImpactFuite de métadonnées d’hôte et signalement de l’installation à un opérateur externe.
Versions affectées= 99.2.1
ContournementDésinstaller le paquet et appliquer un filtrage des destinations de collecte.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z
Détection / vérification
Contrôler les résolutions vers 40e9b065-efd7-43a5-916f-3d52281f42b6.dnshook.site et les requêtes vers webhook.site ; rechercher la version affectée dans les lockfiles.
Action recommandée
Bloquer le paquet et réaliser une revue des résolutions npm de noms internes ou non reconnus.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).