GHSA-99r3-9hc2-372p : @uh-platform/nadaver2 exfiltre hostname et utilisateur
Veille sécuritéRéseau & infrastructure
P4Non déterminée

Le package malveillant @uh-platform/nadaver2 exfiltre le hostname et le nom d'utilisateur de l'installateur vers une infrastructure OAST lors de npm install.

npmNode.jsDNSHTTP
IdentifiantGHSA-99R3-9HC2-372P
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le hook preinstall exécute un script Node.js qui construit une commande curl. L'URL embarque les sorties de hostname et whoami dans des labels DNS sous un endpoint Burp Collaborator ; ces valeurs sont donc divulguées lors de la résolution et de la requête HTTP.

Impact, versions et correctif

VecteurInstallation de @uh-platform/nadaver2 via npm.
PréconditionsConnectivité DNS et HTTP sortante depuis l'environnement d'installation.
ImpactDivulgation de l'identité de l'hôte de développement ou de CI et confirmation de l'exécution du package.
Versions affectéesLa version signalée dans l'advisory est affectée.
ContournementÉliminer le package et bloquer les domaines OAST identifiés dans les contrôles de sortie.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:45Z

Détection / vérification

Rechercher le package dans les lockfiles et traces npm ; surveiller les résolutions et connexions HTTP vers nadaver.pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com.

Action recommandée

Supprimer le package, analyser les hôtes et runners qui l'ont installé, puis renouveler les identifiants accessibles à ces environnements.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).