GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
Veille sécuritéCloud & DevOps
P3Élevée

Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.

npmNode.jsCloudCI/CDDNSHTTP
IdentifiantGHSA-G4JV-48FC-MHH2
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script preinstall lance une requête curl dont le sous-domaine incorpore la valeur du nom d’hôte local, vers un domaine OAST contrôlé par un tiers. Le déclenchement intervient automatiquement pendant npm install, avant l’exécution du code applicatif. Le paquet ne fournit pas de fonctionnalité légitime documentée en dehors de cette balise d’exfiltration.

Impact, versions et correctif

VecteurInstallation de @uh-platform/cloud@101.0.0 depuis le registre npm public.
PréconditionsUn environnement de développement, de build ou CI résout et installe cette version.
ImpactDivulgation du nom d’hôte interne et confirmation qu’un environnement consomme le package public. Cette information peut servir à identifier des cibles dans une campagne de dependency confusion.
Versions affectéesLa version signalée dans l'advisory est affectée.
ContournementSupprimer le paquet, réserver les scopes privés dans le registre approprié et imposer un mapping explicite des scopes vers les registres internes.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:45Z

Détection / vérification

Rechercher @uh-platform/cloud@101.0.0 dans les lockfiles, journaux npm et caches. Contrôler les résolutions DNS et requêtes HTTP sortantes vers le domaine oastify.com indiqué par l’advisory pendant les phases d’installation.

Action recommandée

Bloquer la version au niveau du registre ou du proxy, supprimer toute référence au paquet et auditer la configuration des registres npm ainsi que les dépendances internes susceptibles d’être exposées à la dependency confusion.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).