GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
Veille sécuritéCloud & DevOps
P2Critique

Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.

npmNode.jsVercelCI/CDJavaScript
IdentifiantGHSA-C67F-WR24-PRW9
EPSS
Exploitationnon connue / non déterminée
CorrectifAucun correctif publié ; supprimer le paquet.

Analyse technique

À l’import du module, un code de bord décode une URL dissimulée en base64, transmet process.env avec un en-tête dédié, puis transmet la réponse HTTP à new Function avec require injecté. Le serveur distant peut donc fournir du code JavaScript exécuté dans le processus ayant chargé le paquet. L’endpoint identifié est hébergé sur un domaine Vercel.

Impact, versions et correctif

VecteurImportation ou chargement de chai-as-viem@1.1.3 dans un processus Node.js, notamment pendant des tests ou pipelines CI.
PréconditionsLa version malveillante doit être installée et chargée ; l’impact dépend des variables d’environnement et privilèges du processus Node.js.
ImpactExfiltration des secrets présents dans process.env et exécution de code distant dans le contexte du processus Node.js, avec accès potentiel aux secrets et jetons du pipeline.
Versions affectées= 1.1.3
Version corrigéeAucun correctif publié ; supprimer le paquet.
ContournementSupprimer chai-as-viem, remplacer toute dépendance par un paquet vérifié et empêcher les scripts de build ou tests de charger l’artefact compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T08:30:33+02:00
Mise à jour2026-09-21T08:30:34+02:00

Détection / vérification

Rechercher chai-as-viem@1.1.3 dans les manifests, lockfiles et caches npm. Contrôler les connexions sortantes vers ipcheck-hashed.vercel.app depuis les jobs de test ou de build, ainsi que les exécutions Node.js inattendues impliquant ce paquet.

Action recommandée

Bloquer et supprimer chai-as-viem@1.1.3. Traiter les variables d’environnement présentes dans les processus ayant chargé le paquet comme exposées, les renouveler si elles contenaient des secrets, puis analyser les exécutions CI correspondantes.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).