GHSA-fgrp-3g95-g56v : feed-widget-helper transmet document.cookie en HTTP
Veille sécuritéFrontend
P3Élevée

feed-widget-helper exécute un effet de bord au chargement qui envoie document.cookie vers un collecteur webhook.site en HTTP non chiffré.

JavaScriptnpm
IdentifiantGHSA-FGRP-3G95-G56V
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune

Analyse technique

Le point d’entrée principal lit les cookies accessibles au JavaScript et déclenche une requête fetch vers une URL webhook.site utilisant HTTP. L’import du module suffit à activer l’exfiltration.

Impact, versions et correctif

VecteurImport ou chargement de la dépendance dans un contexte navigateur.
PréconditionsLes cookies ciblés doivent être accessibles à document.cookie.
ImpactExposition de cookies de session à un tiers et interception réseau supplémentaire possible du fait de l’utilisation de HTTP.
Version corrigéeAucune
ContournementSupprimer le paquet et invalider les sessions concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:43Z

Détection / vérification

Rechercher feed-widget-helper dans les dépendances et les bundles ; surveiller les requêtes HTTP vers webhook.site/67dba5f1-70f5-413e-9299-2ad886bb77fa.

Action recommandée

Retirer immédiatement la dépendance, rebâtir les assets et renouveler les cookies ou sessions potentiellement compromis.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).