Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.
Analyse technique
Le script preinstall lance une requête curl dont le sous-domaine incorpore la valeur du nom d’hôte local, vers un domaine OAST contrôlé par un tiers. Le déclenchement intervient automatiquement pendant npm install, avant l’exécution du code applicatif. Le paquet ne fournit pas de fonctionnalité légitime documentée en dehors de cette balise d’exfiltration.
Impact, versions et correctif
Détection / vérification
Rechercher @uh-platform/cloud@101.0.0 dans les lockfiles, journaux npm et caches. Contrôler les résolutions DNS et requêtes HTTP sortantes vers le domaine oastify.com indiqué par l’advisory pendant les phases d’installation.
Action recommandée
Bloquer la version au niveau du registre ou du proxy, supprimer toute référence au paquet et auditer la configuration des registres npm ainsi que les dépendances internes susceptibles d’être exposées à la dependency confusion.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).