Le paquet npm hardhat-base se présente comme un logger compatible pino, mais embarque un chargeur permettant d'exécuter du code JavaScript contrôlé à distance avec l'accès require de Node.js.
Analyse technique
Lors de l'appel au middleware exporté, index.js lance lib/caller.js. Ce composant décode une URL dissimulée, récupère une réponse via HTTP POST puis l'évalue comme gestionnaire JavaScript avec accès au véritable require. Le code distant peut ainsi charger des modules Node.js.
Impact, versions et correctif
Détection / vérification
Rechercher hardhat-base dans les lockfiles et caches ; examiner les processus Node.js enfants inattendus et les connexions vers ipcheck-hashed.vercel.app.
Action recommandée
Isoler les hôtes et runners ayant exécuté le middleware, supprimer la dépendance, examiner les sorties réseau et faire tourner tous les secrets accessibles au processus Node.js.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).