GHSA-8hq6-gvg5-x8wq : @woodpecker-web-shared/components transmet des données d’hôte à l’installation
Veille sécuritéSupply chain & dépendances
P3Élevée

La mise à jour de l’avis pour @woodpecker-web-shared/components documente un postinstall qui collecte et exfiltre des informations de l’hôte.

npmNode.js
IdentifiantGHSA-8HQ6-GVG5-X8WQ
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le hook postinstall lance index.js, qui collecte notamment le nom d’hôte, le nom d’utilisateur, le système, l’architecture, le répertoire courant, la version Node.js et l’événement npm. Ces données sont envoyées à une URL webhook.site avec un identifiant de campagne.

Impact, versions et correctif

VecteurInstallation npm du paquet.
PréconditionsInstaller @woodpecker-web-shared/components.
ImpactExfiltration d’informations de reconnaissance sur les postes de développement et environnements d’intégration.
ContournementRetirer le paquet et bloquer l’URL de collecte.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T18:31:36Z
Mise à jour2026-09-23T03:31:46Z

Détection / vérification

Rechercher le paquet dans les lockfiles et les connexions HTTPS vers webhook.site/d9bc4bcc-ce74-4193-ae4e-96d234bb2220 pendant les installations npm.

Action recommandée

Supprimer la dépendance, auditer les installations passées et limiter les sorties réseau des phases d’installation de dépendances.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).