GHSA-f639-24m5-rmxp : catqrcodeconverter exfiltre l’identité de l’hôte durant npm install
Veille sécuritéSupply chain & dépendances
P3Élevée

catqrcodeconverter@99.2.1 exécute des scripts preinstall et postinstall qui collectent le nom d’utilisateur et le nom d’hôte, puis les transmettent à un collecteur externe.

npmNode.jsDNS
IdentifiantGHSA-F639-24M5-RMXP
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les hooks preinstall et postinstall lancent scripts/run.js. Celui-ci transmet les informations collectées à webhook.site et effectue une requête DNS canari vers dnshook.site. Le nom et la version élevée sont cohérents avec un leurre de dependency confusion.

Impact, versions et correctif

VecteurInstallation npm du paquet.
PréconditionsInstaller catqrcodeconverter@99.2.1.
ImpactExfiltration de données de reconnaissance de l’hôte et confirmation de l’exécution de l’installation.
Versions affectées= 99.2.1
ContournementRetirer le paquet et bloquer les destinations de collecte documentées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher des requêtes vers webhook.site et 8beeee0f-4dd4-4b25-8588-5a5f83fe6ed2.dnshook.site, ainsi que la présence de catqrcodeconverter@99.2.1 dans les lockfiles.

Action recommandée

Bloquer le paquet, enquêter sur les installations identifiées et renforcer la protection contre la dependency confusion pour les noms internes.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).