Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.
Analyse technique
À l’import du module, un code de bord décode une URL dissimulée en base64, transmet process.env avec un en-tête dédié, puis transmet la réponse HTTP à new Function avec require injecté. Le serveur distant peut donc fournir du code JavaScript exécuté dans le processus ayant chargé le paquet. L’endpoint identifié est hébergé sur un domaine Vercel.
Impact, versions et correctif
Détection / vérification
Rechercher chai-as-viem@1.1.3 dans les manifests, lockfiles et caches npm. Contrôler les connexions sortantes vers ipcheck-hashed.vercel.app depuis les jobs de test ou de build, ainsi que les exécutions Node.js inattendues impliquant ce paquet.
Action recommandée
Bloquer et supprimer chai-as-viem@1.1.3. Traiter les variables d’environnement présentes dans les processus ayant chargé le paquet comme exposées, les renouveler si elles contenaient des secrets, puis analyser les exécutions CI correspondantes.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).